Praktisk IT-sikkerhet

Finn de viktigste svakhetene før de blir et driftsproblem.

Vi hjelper norske virksomheter med sikkerhet i web, e-post, hosting og egne systemer. Dere får konkrete prioriteringer, tydelige ansvarsflater og et menneske som forklarer hva som faktisk bør gjøres.

  • Prioriterte anbefalinger
  • Avtalt omfang og ansvar
  • Ingen fryktbasert oversalg
Digitale håndverkere bygger lagvis beskyttelse rundt en bedrifts servere inne i en stor datamaskin
Sikkerhet i flere lag Tilgang, e-post, web, backup og overvåking må støtte hverandre.
25+ års erfaringWeb, drift og programvare
Servere i OsloFysisk plassert i Norge
Åpen sikkerhetsstatusSe faktisk plattformaktivitet
Norsk kontaktpunktTydelig beskjed når noe avviker
Det dere skal sitte igjen med

Bedre beslutninger – ikke bare flere varsler.

Riktig rekkefølgeDe viktigste risikoene skilles fra støy og kosmetiske funn.
Tydelig ansvarDere vet hvem som skal gjøre hva dersom noe må følges opp.
Bedre gjenopprettingBackup, tilganger og kritiske tjenester vurderes før de trengs.
Mer kontrollData, kontoer, domene og dokumentasjon forblir tilgjengelige for dere.
Sikkerhetsgjennomgang

Vit hva dere bør gjøre først – og hva som kan vente.

En god gjennomgang skal gi ledelsen et forståelig beslutningsgrunnlag og den teknisk ansvarlige nok detaljer til å gjennomføre tiltakene.

Data og kritiske tjenesterHva må beskyttes, hva er mest kritisk, og hva blir konsekvensen ved bortfall?
Identitet og tilgangerKontoer, roller, administratorrettigheter, MFA og rutiner ved endringer.
Domene og e-postSPF, DKIM, DMARC, DNS, filtrering og risiko knyttet til e-postsvindel.
Web, server og applikasjonKonfigurasjon, oppdateringer, eksponerte tjenester og relevante sårbarheter.
Backup og gjenopprettingHva som kopieres, hvor lenge det beholdes, og om en gjenoppretting faktisk er mulig.
Logging og hendelserHvilke signaler som finnes, hvem som følger opp, og hvordan en hendelse begrenses.
Leveransen

Funn dere kan forstå og bruke.

Omfanget avtales før vi starter. Dere får funnene forklart i vanlig norsk, med en teknisk beskrivelse der det er nødvendig.

  • Prioritert oversikt over risiko, konsekvens og anbefalt tiltak
  • Skille mellom det som bør gjøres nå, senere eller ikke i det hele tatt
  • Gjennomgang med ledelse eller teknisk ansvarlig
  • Forslag til ansvar, fremdrift og verifisering av tiltak
Teknisk informasjon om testomfang
Metode og dybde tilpasses løsningen. Det kan omfatte konfigurasjonskontroll, sårbarhetsskanning, avhengigheter, autentisering, sesjonshåndtering, tilgangskontroll, dataflyt og manuell testing mot relevante deler av OWASP Top 10.
OWASPCVETilgangskontrollKonfigurasjonDataflytRapport
Testing skjer bare med tydelig tillatelse.

Systemer, domener, testmetoder, tidsrom og kontaktpersoner avgrenses skriftlig før aktiv testing starter.

!
En rapport er ikke et samsvarssertifikat.

En teknisk gjennomgang kan støtte personvern- og sikkerhetsarbeidet, men dokumenterer ikke automatisk full etterlevelse av GDPR eller andre regelverk.

Tiltak kan utføres av oss eller andre.

Rapporten skal være nyttig også dersom eget IT-miljø eller en annen leverandør gjennomfører forbedringene.

Forutsigbar oppstart

Avklar først. Undersøk deretter. Prioriter til slutt.

Dere skal vite hva som inngår, hva dere mottar og hva det koster før arbeidet starter.

Steg 1

Kort avklaring

Vi hører hva dere har, hva som bekymrer dere og om vi sannsynligvis er riktig partner.

Uforpliktende første vurdering
Steg 2

Omfang og tilbud

Systemer, testnivå, avgrensninger, leveranse, fremdrift og pris beskrives før oppstart.

Ingen skjulte testområder
Steg 3

Funn og tiltak

Dere får prioritering, gjennomgang og et konkret valg om hva som skal utbedres videre.

Dere bestemmer neste steg
Aktive sikkerhetslag

Kontroller som støtter hverandre – og følges opp.

I våre hosting- og driftsleveranser kombinerer vi tiltak for e-post, web, server, tilgang, backup og overvåking. Tiltakene reduserer risiko, men erstatter ikke godt ansvar og menneskelig vurdering.

E-post og domeneFiltrering, antivirus, SPF, DKIM, DMARC og kontroll av mistenkelig e-postflyt.
Web og serverWAF, malware-skanning, oppdateringer, brannmur og begrensning av kjent skadelig trafikk.
Tilgang og rollerMinst mulig tilgang, egne kontoer, administratorstyring og MFA der det er relevant.
Backup og gjenopprettingDaglig backup i 30 dager for avtalte hostingtjenester, med hjelp til gjenoppretting.
Logger og overvåkingSignaler fra blant annet brannmur, Fail2ban og plattformbeskyttelse brukes i oppfølgingen.
Tydelig kontaktveiDere vet hvem som skal kontaktes og hvilke responstider som faktisk er avtalt.
Se eksempler på teknologier i driftsmiljøet
Avhengig av leveransen kan driftsmiljøet bruke blant annet Sophos, SpamAssassin, DNSBL/RBL, Imunify360, ClamAV, ModSecurity, WebShield, Fail2ban og serverbrannmur. Teknologinavnene er ikke selve sikkerhetsløftet; oppsett, vedlikehold og oppfølging er det avgjørende.
SophosImunify360ModSecurityClamAVFail2banDMARC
Se faktisk sikkerhetsaktivitetAggregert status uten eksponering av kundedata.
Åpne sikkerhetsstatus
Digitale håndverkere installerer flere aktive sikkerhetslag i et stort serversystem
Når noe ikke ser riktig ut

Fra signal til kontrollert oppfølging.

En enkel rekkefølge gjør det lettere å ta riktige beslutninger når tiden er knapp og informasjonen er ufullstendig.

1

Oppdage

Et avvik fanges opp i overvåking, logger eller av en bruker.

2

Vurdere

Mulig påvirkning, berørte tjenester og hast avklares.

3

Begrense

Tilgang, trafikk eller tjeneste avgrenses for å redusere risiko.

4

Informere

Riktig kontaktperson får status, tiltak og beslutningspunkter.

5

Gjenopprette

Løsningen bringes kontrollert tilbake til en kjent tilstand.

6

Forbedre

Læring dokumenteres og tiltak vurderes mot gjentakelse.

Viktig avgrensning: Kontinuerlig teknisk overvåking er ikke det samme som en døgnbemannet beredskapstjeneste. Kontaktvei, eskalering og eventuelle responstider må avtales for den enkelte leveransen.

Digitale håndverkere isolerer en avvikende servermodul og forbereder kontrollert gjenoppretting
Avviket isoleres, en kjent reserve klargjøres og dataflyten holdes under kontroll.
Digitale håndverkere overleverer nøkkel, dokumentasjon og kontrollpanel til en norsk bedriftseier
Eierskap og ansvar

Dere skal beholde nøklene – og forstå hva de gir tilgang til.

God sikkerhet handler også om praktisk eierskap. Virksomheten skal ha kontroll over egne data, domene og sentrale kontoer, samtidig som roller og teknisk ansvar er tydelig fordelt.

Data og domeneRegistreres og forvaltes slik at virksomheten beholder eierskapet.
Egne kontoerPersonlige tilganger og roller fremfor delte, anonyme administratorbrukere.
DokumentasjonViktige avhengigheter, tilganger og driftsvalg dokumenteres i relevant omfang.
Ryddig overleveringAvtalte data, tilganger og dokumentasjon kan videreføres dersom samarbeidet avsluttes.
En ærlig avklaring

Hva passer vi for – og hva passer vi ikke for?

God match

Dette passer godt når dere …

  • vil forstå og prioritere risiko i web, e-post, hosting eller egne systemer
  • ønsker én partner som ser sikkerhet, utvikling og drift i sammenheng
  • trenger tydelig ansvar, dokumentasjon og norsk oppfølging
  • kan gi nødvendig tilgang og stille med en beslutningstaker underveis
Krever en annen leveranse

Andre aktører passer bedre når dere …

  • trenger en døgnbemannet SOC eller garantert hendelsesrespons hele døgnet
  • ønsker en formell revisjon eller sertifisering som ISO 27001
  • ber om testing av systemer dere ikke har skriftlig tillatelse til å teste
  • forventer at ett automatisk verktøy skal dokumentere full sikkerhet eller GDPR-etterlevelse
Terje Dahl, daglig leder i Arx Digitalis
Personlig oppfølging

Få risiko forklart uten skremsler og teknisk tåkeprat.

Du får en norsk kontaktperson som setter funnene i sammenheng med virksomheten, forklarer konsekvensene og hjelper dere å velge et realistisk neste steg.

Terje Dahl · Daglig leder, Arx Digitalis AS

Vanlige spørsmål

Det virksomheter bør avklare før arbeidet starter.

Dere får funn fra det avtalte omfanget forklart i et forståelig språk, prioriterte anbefalinger og en gjennomgang av hva som bør gjøres nå, senere eller eventuelt ikke gjøres.

Ja. Gjennomgangen kan avgrenses til en eksisterende nettside, webapp, e-postløsning, hosting, tilgangsstyring eller integrasjon. Vi avklarer hvilke systemer og data som er relevante før arbeidet starter.

Nei. En gjennomgang kan inkludere konfigurasjonskontroll og sårbarhetsskanning. En penetrasjonstest har et mer eksplisitt testomfang, benytter aktiv manuell testing og avtales separat med skriftlig tillatelse.

Ingen seriøs leverandør kan garantere absolutt sikkerhet. Vi kan redusere kjent risiko, dokumentere funn, prioritere tiltak og etablere bedre forutsetninger for å oppdage og håndtere avvik.

For våre hosting- og driftsleveranser lagres daglige sikkerhetskopier av nettside og databaser i 30 dager i norsk datasenter. Har dere særskilte krav til lagring, beholdning eller gjenoppretting, avtales dette før oppstart.

Nei, ikke som standard. Teknisk overvåking er ikke det samme som døgnbemannet beredskap. Kontaktvei, eskalering og eventuelle responstider avtales for den enkelte leveransen.

Nei. En gjennomgang kan utføres på eksisterende løsninger hos andre leverandører. Hvis flytting av nettside, e-post eller drift er riktig, beskrives det som et eget anbefalt tiltak.

Virksomheten eier egne data, domene og avtalte kontoer. Vi setter opp relevante roller og hjelper med driften, men bygger for innsyn, dokumentasjon og ryddig videreføring.

Neste steg

Hva ønsker dere bedre kontroll over?

Fortell kort om løsningen, bekymringen og hva som er viktigst å beskytte. Vi vurderer om vi kan hjelpe og foreslår et konkret neste steg.

  • Første vurdering uten kjøpsforpliktelse
  • Tydelig beskjed dersom en annen leveranse passer bedre
  • Omfang og pris avklares før undersøkelsen starter
  • Norsk kontaktperson
  • Skriftlig testtillatelse
  • Konfidensiell behandling
Lenke kopiert!
Bekymret for sikkerheten?Få en uforpliktende vurdering
Ring oss Få en uforpliktende vurdering