Definition: Hvad betyder “uigennemtrængeligt” i cybersikkerhed?

Udtrykket “uigennemtrængeligt forsvar” bruges ofte som en talemåde for at understrege høj modstandsdygtighed. I praksis findes der ikke en absolut garanti mod alle angreb, fordi angribere kan udnytte nye sårbarheder, menneskelige fejl, fejlkonfigurationer eller kompromitterede forsyningskæder. Derfor handler “uigennemtrængelighed” typisk om at reducere sandsynligheden for, at et angreb lykkes, og begrænse skaden, hvis det alligevel sker.

Et enkelt sikkert skjold er sjældent nok: Et simpelt model for modstandsdygtighed

En brugbar måde at tænke forsvaret på er et simpelt tretrins-setup: forebyg, opdag og reager. Formålet er at undgå, at én komponent alene skal bære hele ansvaret.

  • Forebyg: Reducér angriberens muligheder. Det handler ofte om opdateringer, sikker konfiguration, stærk identitets- og adgangsstyring, og at begrænse overfladen (hvad der kan nås, og hvad der kan gøres).
  • Opdag: Antag at noget kan slippe igennem. Overvågning og logning gør det muligt at se mønstre, afvigelser og tidlige tegn på kompromittering.
  • Reager: Hav en plan for at stoppe angreb, indeholde spredning og genskabe drift. Hurtighed betyder ofte mindre skade, fordi angriberen får kortere tid til at eskalere.

Denne model flytter fokus fra “ingen angreb kan ske” til “systemet klarer sig bedre, når angreb opstår”. Det er også lettere at måle og forbedre over tid.

Trusselsmodeller: Hvad du skal forstå før du vælger kontroller

For at styrke forsvaret uden at drukne i tilfældige tiltag, kan du bruge en trusselsmodel til at afgrænse, hvilke typer angreb du faktisk skal planlægge for. En trusselsmodel behøver ikke være kompliceret; den skal primært besvare:

  1. Hvem kan være angriber (fx opportunistisk, målrettet, insider).
  2. Hvad angriberen typisk vil opnå (fx adgang til data, afbrydelse, oprydningsevasion).
  3. Hvordan angrebet realistisk kan ske (fx phishing, sårbarheder, stjålne legitimationsoplysninger, fejlagtige rettigheder).
  4. Hvor det rammer hårdest hos jer (systemer, processer, kontroller og afhængigheder).

Når du kender de mest sandsynlige veje ind og mest kritiske mål, bliver det lettere at prioritere kontroller og undgå at investere i noget, der ikke matcher jeres risikoprofil.

Afgrænsninger og undtagelser: Hvor “uigennemtrængeligt” ofte går galt

Der er flere klassiske steder, hvor forventningen om “uigennemtrængeligt” skaber problemer:

  • For brede krav uden grund: Hvis man kun taler om uigennemtrængelighed uden at definere mål (hvad der skal beskyttes, og hvad der må ske), ender indsatsen ofte som en tjekliste uden effekt.
  • Manglende antagelse om kompromit: Mange kontrolprogrammer fejler, når de bygger på ideen om, at “angreb aldrig sker”. I stedet bør man forvente, at noget kan gå galt, og at detektion og respons derfor er en del af “uigennemtrængeligheden”.
  • Urealistisk kontroloverdækning: Det er let at få et stærkt udgangspunkt i en periode, men sikkerhed falder ofte, hvis patching, adgangsgennemgang, logvedligehold og test ikke kører løbende.
  • Svagheder uden for IT-kontroller: Forretningsprocesser, træning, leverandører og adgangsflow kan være den praktiske svaghed, selv når systemkonfigurationen er god.

Kort sagt: “uigennemtrængeligt” bør forstås som en retning (modstandsdygtighed og skadebegrænsning), ikke som en garanti.

Praktisk brug: Sådan kan du selv kontrollere niveauet af modstandsdygtighed

Du kan gøre din sikkerhedsmålbar uden at love absolut beskyttelse. Her er konkrete kontrolpunkter, du kan gennemgå:

  • Forebyggelse: Er kritiske systemer opdateret, og er adgang begrænset efter princippet om mindst privilegium? Kan uønskede eksponeringer lukkes?
  • Overfladekontrol: Ved du hvilke tjenester og aktiver der reelt er tilgængelige, og er det dokumenteret og løbende revurderet?
  • Detektion: Findes der logning og overvågning, der kan afdække både indtrængen og forsøg på lateral bevægelse?
  • Respons: Er der en plan for triage (hvad gør I først), indeholdelse og genskabelse, og er den øvet?
  • Validering: Gennemfører I regelmæssige kontroller og test (fx gennemgang af konfigurationer, realistiske øvelser eller anden verifikation af, at kontroller virker i praksis)?

Hvis du kan svare tydeligt på disse fem områder, bevæger du dig væk fra “uigennemtrængelighed som slogan” og hen imod et forsvar, der faktisk gør angreb sværere og begrænser skader.