På din Mini MBA i Cybersecurity, vil du møde mange fagudtryk, forkortelser og begreber. Vi har samlet en ordliste til din uddannelse her.
Analysis
Analyse/undersøgelse: Den systematiske gennemgang af fx en hændelse, en sårbarhed eller en risiko, hvor du bryder den ned i dele for at forstå årsag, omfang og konsekvens. Analysen går forud for vurderingen (assessment).
APT (Advanced Persistent Threat)
En velorganiseret, ofte statsstøttet angriber, der arbejder målrettet og tålmodigt. Kendetegnet er ikke hastighed, men udholdenhed: angriberen bryder ind, bliver i systemerne i måneder eller år og gør alt for at undgå opdagelse.
Assesment
Vurdering. Den samlede bedømmelse af, hvor alvorligt noget er. En risikovurdering, sårbarhedsvurdering eller konsekvensvurdering bygger på analysen og munder ud i en konklusion, man kan handle på.
Attack surface (angrebsflade)
Summen af alle de steder, hvor en angriber kan komme ind: servere, applikationer, API’er, medarbejdere, leverandører og hjemmearbejdspladser. Jo større angrebsflade, jo flere døre skal du holde styr på.
Awareness (sikkerhedsbevidsthed)
Medarbejdernes evne til at genkende og reagere rigtigt på fx phishing, mistænkelige henvendelser og dårlige vaner. Teknik alene stopper ikke angreb, der går gennem mennesker.
Backup og 3-2-1-reglen
Tre kopier af data, på to forskellige medier, hvoraf én opbevares eksternt eller offline. En backup er kun noget værd, hvis den er testet – og hvis den ikke kan krypteres af den samme ransomware, som ramte produktionen.
BEC (Business Email Compromise)
Målrettet mailangreb, hvor angriberen udgiver sig for at være fx direktøren, en kollega eller en leverandør og får en medarbejder til at overføre penge eller ændre kontooplysninger. Ofte helt uden malware – det er ren manipulation.
Behandling af risici (risk treatment)
De modforanstaltninger, du sætter i værk, når risikoen er vurderet. Der er fire grundlæggende valg: mitigering (reducere), eliminering (fjerne aktiviteten), accept (leve med risikoen) eller overførsel (fx til forsikring eller leverandør).
Business Continuity
Den større indsats, der sættes i gang, når en hændelse ikke kunne håndteres i den daglige drift. Handler om at holde de kritiske forretningsaktiviteter kørende – om nødvendigt manuelt eller på nødprocedurer – mens der ryddes op.
BIA (Business Impact Analysis)
Analyse af, hvad det koster forretningen, hvis en given proces eller et system ligger ned. BIA’en fastlægger, hvilke aktiviteter der er kritiske, og leverer input til RTO/RPO og til business continuity-planen.
CFCS (Center for Cybersikkerhed)
Danmarks nationale it-sikkerhedsmyndighed under Forsvarets Efterretningstjeneste. Udsender bl.a. trusselsvurderinger og det nationale trusselsniveau, som mange danske organisationer bruger som fælles reference.
CIA-triaden
De tre klassiske sikkerhedsmål: Confidentiality (fortrolighed), Integrity (integritet) og Availability (tilgængelighed). Stort set enhver sikkerhedshændelse kan beskrives som et brud på én eller flere af dem.
CIS Controls
En prioriteret liste over konkrete sikkerhedskontroller fra Center for Internet Security. Populær, fordi den er meget håndgribelig og faktisk fortæller dig, hvad du bør gøre først.
CISO (Chief Information Security Officer)
Den ledelsesrolle, der har det overordnede ansvar for informationssikkerhed. En CISO arbejder mindst lige så meget med risiko, politikker og forretningsdialog som med teknik.
CTI (Cyber Threat Intelligence)
Bearbejdet viden om trusselsaktører: hvem de er, hvad de går efter, og hvordan de arbejder. Formålet er, at beslutninger om sikkerhed bygger på det, der faktisk sker derude – ikke på mavefornemmelser.
CVE (Common Vulnerabilities and Exposures)
Det internationale registreringssystem, der giver hver offentligt kendt sårbarhed et unikt id (fx CVE-2024-12345). Det gør det muligt entydigt at tale om den samme sårbarhed på tværs af leverandører og værktøjer.
CVSS (Common Vulnerability Scoring System)
Den standardiserede score fra 0 til 10, der angiver, hvor alvorlig en sårbarhed er. Husk, at scoren siger noget om sårbarheden – ikke om din risiko, som også afhænger af, hvor eksponeret og forretningskritisk systemet er.
Cyber
Internet; elektronisk kommunikation og interaktion. Forstavelsen bruges om alt det, der foregår i og via digitale netværk.
Cyber Risk Management (risikostyring)
Den samlede, systematiske indsats for at identificere, vurdere, behandle og overvåge cyberrisici. Cyberrisici håndteres typisk i egentlige cyber risk management-programmer, hvor arbejdet gentages i faste cyklusser frem for at være en engangsøvelse.
CTI: Cyber Threat Intelligence
Beskriv hvad det er…
DDoS (Distributed Denial of Service)
Angreb, hvor en tjeneste oversvømmes med trafik fra mange kilder, indtil den bliver utilgængelig for rigtige brugere. Går efter tilgængeligheden – ikke fortroligheden.
Disaster Recovery
Tilbage til en betroet tilstand. Genetablering af systemer, data og infrastruktur efter en alvorlig hændelse. Hvor business continuity holder forretningen kørende, handler disaster recovery om at få teknikken op igen på en måde, man kan stole på.
DORA (Digital Operational Resilience Act)
EU-forordning om digital modstandsdygtighed i den finansielle sektor. Stiller bl.a. krav til it-risikostyring, hændelsesrapportering, test og styring af tredjepartsleverandører.
EDR / XDR (Endpoint / Extended Detection and Response)
Værktøjer, der overvåger adfærd på pc’er, servere og andre enheder, opdager mistænkelige mønstre og gør det muligt at reagere – fx ved automatisk at isolere en maskine fra netværket.
Firewall
Kontrolpunkt, der filtrerer netværkstrafik efter faste regler og adskiller zoner fra hinanden. Nødvendig, men langtfra tilstrækkelig i sig selv – de fleste moderne angreb kommer ind gennem lovlig trafik.
GDPR
Databeskyttelsesforordningen. Regulerer behandling af personoplysninger og stiller krav om passende sikkerhed samt anmeldelse af brud til Datatilsynet, typisk inden for 72 timer.
Hærdning (hardening)
At reducere angrebsfladen på et system ved at slå unødvendige funktioner fra, fjerne standardkonti, stramme konfigurationen og lukke porte. Et af de billigste og mest effektive greb, der findes.
IAM (Identity and Access Management)
Styring af, hvem der er hvem, og hvad de må. Omfatter oprettelse, ændring og – især – nedlæggelse af adgange, når folk skifter rolle eller stopper.
Incident
Hændelse – fx et brud på sikkerheden eller en begivenhed, der kan udvikle sig til et. Ikke alle hændelser bliver til kriser, men alle kriser starter som en hændelse.
Incident Response
Den planlagte håndtering af en hændelse: opdage, inddæmme, udrydde, genetablere og lære. En plan, der aldrig er øvet, er i praksis et dokument – ikke en beredskabsevne.
ISO/IEC 27001
International standard for ledelsessystemer for informationssikkerhed (ISMS). Risikobaseret og certificerbar, og bruges ofte både som intern ramme og som dokumentation over for kunder og myndigheder.
Kryptering (encryption)
Matematisk omdannelse af data, så kun den med den rigtige nøgle kan læse dem. Man skelner mellem data i hvile (fx på disk) og data i transit (fx over netværket) – begge dele skal beskyttes.
Least Privilege (mindste privilegium)
Princippet om, at brugere, systemer og processer kun må have præcis de rettigheder, de har brug for – og ikke længere end nødvendigt. Det begrænser, hvor langt en angriber kan nå med en kompromitteret konto.
Logning og monitorering
Opsamling og overvågning af hændelser i systemerne. Uden logs kan man hverken opdage et angreb i tide eller bagefter finde ud af, hvad der faktisk skete.
Malware
Fællesbetegnelse for ondsindet software: virus, orme, trojanske heste, spyware, ransomware m.m. Formålet kan være alt fra at stjæle data til at ødelægge, aflytte eller afpresse.
Management
Ledelse; administration; vedrørende ressourcer i organisationer, uanset om de er offentlige, private, non-profit mv. I cybersikkerhed betyder det, at sikkerhed først og fremmest er en ledelsesdisciplin – ikke kun en teknisk.
MFA (multifaktor-autentifikation)
Login, der kræver mindst to uafhængige faktorer: noget du ved, noget du har, og noget du er. En af de mest effektive enkeltforanstaltninger mod kapring af konti.
MITRE ATT&CK
Videndatabase over angriberes konkrete taktikker og teknikker, baseret på observerede angreb. Bruges til at teste og prioritere eget forsvar: hvilke af disse teknikker ville vi rent faktisk opdage?
NIS2
EU-direktiv om et højt fælles cybersikkerhedsniveau. Udvider kravene til flere sektorer og indfører bl.a. krav om risikostyring, hændelsesrapportering, leverandørsikkerhed og et direkte ledelsesansvar.
NIST (National Institute of Standards and Technology)
Amerikansk standardiseringsinstitut, hvis materiale bruges globalt. Især NIST Cybersecurity Framework er udbredt, med funktionerne Govern, Identify, Protect, Detect, Respond og Recover.
Patch Management
Systematisk opdatering af software og systemer, så kendte sårbarheder bliver lukket. De fleste succesfulde angreb udnytter sårbarheder, hvor rettelsen har været tilgængelig i lang tid.
Pentest (penetrationstest)
Et kontrolleret og aftalt angreb på egne systemer for at finde ud af, hvad der faktisk kan udnyttes. Hvor en sårbarhedsscanning viser mulige huller, viser pentesten, hvor langt en angriber kan komme gennem dem.
Phishing
Falske henvendelser – typisk mail eller sms – der skal lokke modtageren til at afgive oplysninger, klikke på et link eller betale. Spear phishing er den målrettede variant, hvor budskabet er skræddersyet til én bestemt person.
Ransomware
Malware, der krypterer eller stjæler data og kræver løsepenge. Moderne angreb kombinerer ofte kryptering med trussel om at offentliggøre data – såkaldt dobbelt afpresning.
Risikoappetit
Hvor meget risiko organisationen overordnet er villig til at påtage sig for at nå sine mål. Risikoappetitten definerer målet for risikostyringen.
Risikotolerance
Det accepterede udsving omkring risikoappetitten – altså hvor store afvigelser man kan leve med i praksis. Risikotolerancen definerer målskiven.
Risikovurdering
Består af tre trin: 1) risikoidentifikation, 2) risikoanalyse og 3) risikoevaluering. Først finder du risiciene, så forstår du dem, og til sidst holder du dem op mod dine kriterier og beslutter, om der skal handles.
Risk
Sandsynlighed x konsekvens. Begge dele skal med: en usandsynlig hændelse med katastrofale følger kan sagtens være vigtigere end en hyppig irritation.
RTO og RPO
Recovery Time Objective: hvor længe må et system være nede? Recovery Point Objective: hvor meget data må vi maksimalt miste, målt i tid? De to tal afgør, hvordan backup og beredskab skal skrues sammen.
Sikkerhedskontroller
Niveauet over modforanstaltninger: overordnede strategier, politikker, procedurer og værktøjer, der skal forebygge, opdage, reagere på eller minimere risici for systemer og data. Deles typisk i tekniske, organisatoriske og fysiske kontroller.
SIEM (Security Information and Event Management)
System, der samler logs fra hele it-landskabet, kobler dem sammen og alarmerer ved mistænkelige mønstre. Rygraden i et SOC.
SOC (Security Operations Center)
Den funktion – intern eller outsourcet – der overvåger, opdager og reagerer på sikkerhedshændelser, ofte døgnet rundt.
Social Engineering
Manipulation af mennesker frem for teknik. Angriberen udnytter hjælpsomhed, autoritet, travlhed eller frygt for at få adgang eller oplysninger. Phishing er den mest udbredte form.
SSO (Single Sign-On)
Én samlet login-adgang til flere systemer. Giver bedre brugeroplevelse og mere central kontrol – men gør også den ene konto til en tilsvarende større gevinst for en angriber. Derfor bør SSO altid kombineres med MFA.
Supply chain-risiko (leverandør- og tredjepartsrisiko)
Risikoen for at blive ramt gennem en leverandør, et softwareprodukt eller en samarbejdspartner. Du kan outsource opgaven, men sjældent risikoen – og NIS2 stiller direkte krav på området.
Tabletop-øvelse
Skrivebordsøvelse, hvor ledelse og nøglepersoner gennemspiller et realistisk angreb og træffer beslutninger uden at røre systemerne. Den hurtigste måde at finde hullerne i beredskabsplanen.
Threat (trussel)
En potentiel årsag til en uønsket hændelse – fx en angriber, en fejl eller en naturhændelse. Må ikke forveksles med en sårbarhed: truslen kommer udefra, sårbarheden er din egen svaghed.
Trusselsaktør (threat actor)
Den eller dem, der står bag en trussel: statslige aktører, kriminelle grupper, hacktivister, konkurrenter eller egne medarbejdere (insidere). Motiv og ressourcer afgør, hvor meget de bør bekymre dig.
Vulnerability (sårbarhed)
En svaghed i et system, en proces eller en organisation, som kan udnyttes. Ikke at forveksle med en trussel: sårbarheden er hullet, truslen er den, der leder efter det.
Vulnerability Management (sårbarhedsstyring)
Den løbende proces med at finde, vurdere, prioritere og lukke sårbarheder – typisk via scanning, vurdering og patching. En cyklus, ikke et projekt.
Zero-day
En sårbarhed, der udnyttes, før leverandøren har nået at udsende en rettelse. Netop derfor er opdagelse og beredskab lige så vigtigt som forebyggelse.
Zero Trust
Sikkerhedsprincip, hvor hverken netværk, enheder eller brugere er betroet på forhånd. Alt verificeres løbende – “never trust, always verify” – og adgang gives så snævert og så kortvarigt som muligt.