Alle Broadcasts
Microsoft Security Update #13
46 visninger
Hold dig opdateret med hvordan du vedvarende beskytter din virksomhed mod cybertrusler med Microsoft Security.
Cybertrusselsbilledet forandrer sig fra dag til dag i vores globale digitale virkelighed; så snart en trussel er afværget, er der opstået en ny. Derfor er den teknologi, der sættes i verden for at bekæmpe cybertrusler også i konstant udvikling.
Microsoft investerer massivt i at udvikle teknologier, der vedvarende kan beskytte organisationer mod trusler fra cyberkriminelle og fjendtlige stater. Cybersikkerhed er en kompleks og ekstrem dynamisk verden, som tager enorme ressourcer ud af virksomheder og organisationer.
Med Microsoft Security Update giver vi dig det nødvendige overblik over Microsofts sikkerhedsværkøjer i Microsoft 365 og Microsoft Azure og holder dig opdateret med den seneste udvikling inden for cybersikkerhed.
View transcript
Hej og velkommen til denne måneds Security Update hos Følgebrands. Jeg hedder stadig Michael Askjær, og i dag er jeg også gæststart på Security Update, og i dag har vi en indebæret gæststart. Det er dig, Ruben. Goddag, goddag, jeg hedder Ruben. Hvad er det, du går og laver? Jeg er IT-sikkerhedskonsulent i vores fine lille Cloud Infrastructure Security afdeling her, og arbejder med Michael og de andre gode sling, vi har her. Vi laver primært sikkerhedsudvikling, sikkerhedsanalyser og laver de her sikkerhedsprodukter, vi skal have. Og et af de rigtig gode skal vi kan omgå i dag. Det skal vi nemlig. Allerførst, der har jeg lige lyst til at nævne, for jeg da ikke ved det. Altså, Security Update, den er fed, men da jeg er katrineret med, så snakker vi også om, at det ved du også, du bruger den også. Stor fan. Kæmpe fan. Måske lidt på stor fan. Der er noget med, at man skal købe de her Security Compute Units. Nu kan man købe dem forbetalt over. Cirka 50% besvarelse. Det kunne være noget til nogle af jer. Ellers skal vi jo i dag snakke om noget helt special og fedt. Nemlig et tool, der kan skille et forhold af bukken. Han har sagt, at det kan det ikke, men det kan i hvert fald finde ud af, hvor du skal gribe fat i. Lige præcis. C-SAT hedder det. Det hedder C-SAT, ja. Lidt et kedeligt navn, synes jeg. Men det er nemt at sige, kan man sige. Det er noget om. Alle kan måske stave til det. Men hvorfor skal man overhovedet bruge sådan en værktøj som C-SAT? Et af de ting, der sker rigtig meget derude i IT-verdenen og virksomhedsverdenen generelt set, det er jo det her med, at folk bliver underlagt NIS 2 og generelle IT-sikkerhedsdirektiver på. Altså på mange forskellige fasoner. Og så også bare for at oprette en ens sikkerhedsoverblik. Og i forhold til hvilken IT-virksomhedsstørrelse man har, så har man måske ikke IT-sikkerhedsansatte derude. Nogle gange, når man får noget ud af huset, altså nogle tredjepræs til at komme ind og lave noget auditering, eller finde nogle ting at sære. Pintest og sådan nogle ting at sære. Det er sådan lidt noget, der ikke er rigtigt til at overskue. Altså du får en masse tekniske begreber. Måske de ikke altid, hvad skal man sige, beskrevet korrekt, og til et forståeligt punkt, hvor man selv som IT-leder, eller bare en måske ikke så stærk IT-køndig, især for sikkerhed, så har man svært ved at oversætte de her opgaver. Og det er her at se sig, at den har sine styrker. Ja, fordi man kan sige, det vi har sagt ind i her, det er noget, der kan finde, det er jo stadig, det er jo tool. Det er noget IT, der gør noget magi, det gør den jo ikke, den gør bare et stort stykke arbejde. Og så laver den noget magi, det skal vi også se i form af zoomer nogle ting op. Det skal vi. Og vi kommer også til at vise, hvor den egentlig magi sker. Det er jo noget, at du eller en af de andre kigger på den. Det er klart så for. Fordi jeg synes, vi møder tit derude, det med, at der er mange, der rigtig vil gerne gøre med nummersekret. Det er med arkenist, du nævnte dem. Og hvad gør vi så? Og vi bliver tit bedt om at forholde os til, hvad er det egentlig, jeg mangler som virksomhed? Fordi de fleste vil jo gerne være compliance. Og der får vi en lang liste her. Men den skal også bruges til noget. Præcis. Ja. Men jeg kunne da vildt godt tænke mig at se det. Og vi plejer jo at demo noget. Kan vi demo noget i dag? Det kunne du tro. Jamen, hvis vi tager et lille kig her på skærmen. Det her værktøj er simpelthen så, hvad skal man sige, lige frem. At det vi gør, det er, at vi går ud til kunden. Og så sætter vi sådan en meget lille server op ind i deres miljø. Så alt det data, der bliver scannet og analyseret, det bevæger sig kun internt hos kunden. Og så er det et meget, hvad kalder man, letvækst tool, hvor du både får muligheden for at scanne, men så også lave de her spørgerunder med kunden. Og det er noget af det, vi kommer til at gå lidt mere ind i. Ja, for der er sådan to store parter i det. Det er der i hvert fald. Ja. Hvis jeg tager et lille eksempel fra, hvordan sådan en scan her kan se ud. Vi har en lang vifte af scanningsmuligheder, vi kører. Det går fra dit on-premises Active Directory. Ja. Det går til din e-mail, e-mailsikkerheden, dine forskellige domæner. Virksomheder har mange forskellige nu til dages. Så har du sådan noget som Google Workspace, Microsoft Cloud. Og når man siger Microsoft Cloud, det er rimelig brede, ikke? Når man siger Microsoft, det er rimelig brede. Men det er alt inden for sådan noget som din intum i forhold til din online SharePoint sites, i forhold til den generelle styring, du har i skyen. Så kan vi også scanne on-premises SharePoint. Det er gode gamle, vi prøver at rykke os lidt fremad. Der er stadig mange derude, der bruger det. Ja, mange har det også stadig. Så er der SNMP, hvilket er noget lokalt netværk. Den slags der. Hvis man gerne vil det, ja. Yes, og så kommer der en af de rigtig store endpoints. Altså det er både jeres server, klienter, og så stationære maskiner, hvor du kan gå ud og så scanne hele maskineriet derude. Hvad sikkerhedsting mangler der? Det er også noget, vi kommer til at gå lidt mere ind i. Fedt. Så har du AWS, ja, men det er Aschers store komponent. Men hvis det er, at man er lidt interesseret i det, kunne man kigge lidt derhen. Ja. Og så GitHub igen. Yes. Fedt. Det er fedt. Man kan sige, at noget af det, der kommer mest, det er, at de her scanningsmuligheder, det er ikke decideret en pentest. Men det, der er så fedt ved det, og grunden til, at det er så bredt, det er, at alle de nævnte, alle de nævnte, hvad skal man sige, områder, de bliver simpelthen scannet omkring alle de her sikkerhedskonfigurationer, der er opsat i dag. Og det er egentlig sådan et svar ja og nej. Ser det godt ud i dag? Ja eller nej? Der er selvfølgelig nogle gråzoner, ikke? Fordi som vi ved, så er der nogle gange lidt nogle faldgrupper, ikke? Men vi snakker også om, at det er et Microsoft-værktøj, der scanner Microsoft-produkter. Det er det. Du kan ikke kigge efter, om der er hullet eller en eller anden sæde. De kan simpelthen gå ind i produkter og kigge, hvordan er det egentlig, at det er op. Det er det, vi snakker om. Lige præcis. Og det læner sig op af det her CIS-18-direktiv, så Microsoft det igen, og så noget som NIS 2 igen læner sig op af. Så det er simpelthen best practices omkring, hvordan de her ting er kontuelt. Så vi scannerer, han er sætter et kratts, det gør vi jo ikke, men det er rigtig, rigtig mange steder. Og så, hvad tænker vi op mod de sætten, som vi har noget forhold til? Det gør vi. Fældst. Sådan en scan, hvor mange uger eller dage eller måneder tager det? Eller er vi lige timer? Hvis vi snakker SMB-segmentet, altså de her small to medium size, generelt så siger vi faktisk, at fra start til slut, så kan det tage to til tre uger. Fra starten af scannet, altså vi har vores lille formøde med kunden, hvor vi gennemgår det hele. Men så er helt til leverancen af slut, og de får deres stykliste i hånden. Det kan tage helt ned til to til tre uger. Det er ikke en lang proces. Det er det ikke. Selvfølgelig større virksomheder kan tage lidt længere tid, men det er cirka den samme time. Det må man nok sige, ja. Okay. Ja. Så man sætter en scanningsmotor op, og så går den i gang? Ja. Hvad sker der så? Jamen, det der så sker næste gang, efter vi har opsat igen de her parametre, kommer an på, hvad virksomheden bruger. Men der kommer alt, så for eksempel et punkt af jeres endpoints. Jamen, hvad er status på firewallen? Hele den her liste, især i venstre side, det er simpelthen data. Det, jeg præsenterer nu, det er så valgtsdata, ikke demo. Ja. Der kan du så se alle de her konfigurationspunkter. Det, I ser nu, det er en masse forskellige farver, og den slags der. Men det, det betyder, det er egentlig de forskellige, hvad skal man sige, konfigurationer. Så for eksempel, okay, netværks udad til, ikke? Hvordan er det beskyttet? Hvilke konfigurationer er det opsat? Jamen, er det overhovedet opsat? Er firewall på jeres maskiner opsat? Og en af de styrker, Michael, der er ekstremt meget her, det er, at virksomheder får lavet IT-sikkerhed hele tiden. Men lad os sige, du er en virksomhed med 500.000 måske, eller et eller andet forskellige mængder maskiner. Ja. Du styrer det hele fra ét punkt, og du går ud fra, at tingene de er, som de skal være. Det er jo derfor, man gør det. Det er derfor, man gør det. Og man går hele tiden og tænker, jamen, jeg har fået opsat de her sikkerhedsparameter. Er det faktisk rigtigt? Nogle gange, så laver man jo eksklusioner af forskellige årsager. Og ved du hvad? Så er der desværre rigtig mange faldhuller der. Mængden af gange, hvor du går ud til en virksomhed, og det bliver fortalt, at jamen, vi har opsat alt det her sikkerhed, og så kunne du se, at halvdelen af enhederne ikke hører under det. Okay. Så det er også lidt af moment of truth, det her. Det er moment of truth. Og igen, det er alt fra firewall status. det er i forhold til sådan noget som, jamen, hvad version af Windows kører du? Er opdateringerne køret ud korrekt? Så er der noget, er det lidt mere teknisk nørdet, hvordan det er, du sætter de her forskellige registreringsnøgter og alle de her ting. Policies. Policies. Og det her, det er kun på klientsiden. Igen, hvis vi går ind på sådan noget som, jamen, hvad skulle det være? E-mail-DNS. Der får du en streng, jamen, hvordan er det, jeres e-mail-domænsikkerhed ser ud i dag? Jamen, okay, hvordan ser værdierne ud? Og det er teknisk stærkt. Det er ikke bare sådan en, hvor man skyder ud i luften og så håber. Og det får vi data på. Ja. Og intune samme historie. Alle de her parameter. Okay, det er okay. Der får du status på alle dine devices. Jeg kan godt lide det, det er lidt op på produktområdet, for det giver jo også muligheden for... Altså, det vil være sjældent. Jo, det er der måske i minde virksomheder, men hvis der er en lidt større virksomhed, så vil der være mange mennesker normalt involveret i at sætte de halve ting op. Ja. Det kan også være, man har en hjælp ude i byen til at sætte noget af det op. Ja. Hos nogen og hos nogen andre, ikke også? Og så får man pludselig et billede, hvor du går ind under de enkelte områder og kigger. Lige præcis. Og en af de styrker, det er jo også det her med, at nu er der alt det her hårde data. Det vi faktisk kan levere, det er sådan en Power BI-præsentation af det her data under scanningsprocessen og efterfølgende. Så er det nemt for dem at indtage det data, så kan man ligesom korrigere det, så næsten herrefru Jensen kan forstå det data, der kommer ind. Og det er en sindssygt stor styrke. Så den bygger simpelthen en Power BI-dashboard, så man kan publicere. Det er fedt. Du kan selvfølgelig også eksportere det til nogle Excel-sheets, men det er ikke så fint. Siger du noget krimner med Excel? Nej, nej. Det elsker Microsoft. Er der flere områder, vi skal se på, at den dækker? Fordi det virker som, at den kommer virkelig langt omkring. Den kommer rigtig langt omkring. En af de områder, den er rigtig stærk i, det er Cloud. Det er jo et Microsoft-støttet produkt. Så det er primært sådan noget som Azure, jeres Microsoft-løsninger. Og sådan rigtig stærk i Windows-klienter, når du laver jeres scanninger. Men alt inden for jeres storage accounts, alt det her kørende generelle ressourcer, der går den også ind og kigger. Hvis vi går ind og tager et lille kort kig, så har du igen listen af alle de her scannede objekter. Af en stor virksomhed, så er den her liste meget længere. Og der kommer nogle indikatorer om, okay, de her forskellige protokoller, er det som det skal være? Er der nogle konfigurationer? Ofte så pinger den rød, grøn, hvordan der var ledes bare for at indikere. Men hvis du vil gå endnu mere i detaljerne, så kan du lige trykke ind, og så er der endnu flere parameter, man så kan dykke i dybden med. Og det gør vi jo så under scanning og analysen, når vi sidder og kører den her igennem. Ja, når vi kigger de her data igennem. Lige præcis. Så alle data er der egentlig, det vil sige, du kan også gå ind i rapporten og se, hvad der ser godt ud. Altså det er jo også fedt nok. Og det er jo det. Fordi du siger selv, at de fleste har gjort et stykke arbejde. Ja. For ligesom at prøve at øge sikkerheden af modenet hele den måde, vi ser ud over butikken på os. Ja. Okay, fedt. Lige præcis. Og faktisk lidt til den pointe, du kom med der. Der bliver faktisk scoret i forhold til godt, hvad skal man sige, på godt og ondt, hvordan det ser ud i virksomheden. Der kunne du score rigtig højt, hvis du gør det godt. Så får du ligesom et pointe der, og det ser rigtig godt ud. Men så indikerer den jo så også, at der er den her del af IT-sikkerheden, der måske lige vakler lidt der om bagved. Ja. Ja. Fedt. Klienter dækket. Azure dækket. Ja. Også rigtig godt. Yes. Man kan sige, hvis vi kigger her på vores scanning, så har vi også det, der hedder SharePoint Online og vores 365. Ja. Nu nævnte du kort policies og den slags der. Ja. settings og så, hvad hedder det, MFA i de forskellige politikker, du kan køre op, hvordan det bliver styret. Så kan du simpelthen se en til en, igen som jeg også nævnte før. Man laver jo nogle gange en eksklusion, og lad os sige, du har nogle eksterne konsulenter, der er sikkert mange af jer derude i jeres virksomheder, der bruger det. Og så skal de invitere os ind på kryds og tværs. Jamen, hvordan ser det egentlig ud? Er det det samme, som vi havde regnet med? Laver vi jo måske nogle grupperinger, fordi vi synes, der er andre, der skal have det lidt nemmere end andre? Ja, præcis. Nogle gange er der også bare nogen, der har lavet noget midlertidligt. Og det er nemlig det, der ofte sker. Noget af det, jeg har set rigtig meget ud i vores kunder før, det er sådan noget som sikkerhedsprojekter. Nogle gange bliver det pauset halvvejs igennem, fordi så kommer der drift ind, og så bliver det ligesom nedgraderet. Og så tror ledelsen, jamen vi havde startet det her projekt, det er aldrig kommet videre, men det er på plads. Så går du ind og laver sådan en scanning der, og så er der ingenting, der er konfigureret, eller der er måske nogen ting, der er. Så er det sådan en testgruppe eller sådan noget der. Ja. Og det er jo ligesom det, vi så får dækket. Du skal hele vejen i målet. Ofte at starte med design, plan, dokumentere. Præcis. Ja, præcis. Så vi finder masser af huller i osten. Det gør man. En af de punkter, som også er rigtig vigtige, er jo det her NIS 2 og generelt datadirektiver. Noget af det CSAT, den læner sig meget op ad, det er det her PII, hvilket er Personal Identifiable Information. Det er ofte sådan noget GDPR-data. Og det går du simpelthen ind og indikerer. Ja, så er det på en måde, lad os sige, du havde on-premise SharePoint, men også det, der ligger ude i skyen. Igen, det her data ligger jo ude ved kunden, så der er ikke nogen, der har adgang til det selvfølgelig. Men så kunne du gå ind og indikere, okay, jamen vi troede egentlig, vores datapolitik den kørte som den skulle. Men så viser det sig så, at der er 100 forskellige grupper, der lægger op privat data. Folk downloader ting fra e-box, det kan jo ske. Og så ligger der lige pludselig kritisk data over det hele. Jeg tænker, billedet ser godt ud, fordi at, lad os sige sådan noget som ens fildrev, det ser godt ud. Men så brugernes egen, det er ikke helt dem, som det skal være. Okay, fedt. Så vi får faktisk også en blik i data. Det kan jeg godt lide. Ja. Og alt det her, det er jo en kæmpe celler lige nu, for at kigge ind i data-sikkerheden og de her ting. Ja, lige præcis, ja. Check. Yes. Fedt. Er der andre områder, vi skal kigge på, som de store områder, den giver noget på? Jeg tænker, noget af det, igen, vi nævner lidt de her sikkerhedskonfigurationer. Og et af de emner, den skruer meget ned i, det er Intune. Hvordan det er, du styrer dine bruger. Det gør den også i Active Directory. Det gør den også, så vidt din entry i det, og beskyen styrer den den vej fra. Ja. Men den går simpelthen ind igen og læner sig op mod CIS-18. Okay. Så hvis vi kigger her på, så har vi så de her forskellige policies, ikke? I en større virksomhed, igen, kunne det være tusind. Ja. Og der er så nogle af dem, hvor det er sådan noget med nogle basale ting. Jamen, hvordan er enkryptering på jeres maskiner? I siger, at det skulle matche, at alle skal have deres enkryptering af spitlogger. Det er ikke rigtig nogen. Man lægger heller ikke rigtig mærke til det. Men så for eksempel går man ind og kigger på, jamen okay, vores policies igen, de siger, at vi skal have spitlogger implementeret. Der er måske igen nogen, der er blevet... Men så kan vi se en til en. Jamen, Win2000, det er måske Hanses maskine. Den er godt nok lige råget ud. Der er en masse af de her farlige legacy-protokoller. Det her er for eksempel... Ja, hvad skal man sige... Og fra et hacker-standpoint, når du ser nogle af de her protokoller være aktiv, så er det ligesom at ramme i en gavebåd. Det er... Ja, hos din musefælde, præcis. De rød løber lige derhen. Det er det. Lige præcis, lige præcis. Ja, præcis. Ja, det er en af de gode styrker der. Ja, så der er ingen følelse, men vi er med til at finde mange af de der steder, man kan sige, de der huller vi ikke vidste, der var der. Fordi man kan sige, vi arbejder jo tit med øgesikkerheden generelt, og der starter vi ofte fra med et flot projekt. Og selvom vi skal køre det, så er der måske huller i tingene. Ja, der er. Fedt. Så scanner vi. Vi har en masse data, men jeg må sige, jeg tror for at her på Jensen eller den gennemsnitlige digitalmedarbejder, så er der stadig ret meget at kigge ind i her, ikke også? Det er der. Ja, igen, vi går ikke i detaljerne, fordi det her, det er så vil vi tage enormt mængder af tid. Det er jo så det, vi snakker om med kunderne. Ja. Lige præcis alle de her, jeg har kun gået igennem, jeg ved ikke, maks 10% af, hvad det er, vi får scannet igennem. Ja, ja. Men det er ligesom for at give vise styrken af det. Ja. Noget, det så kommer efter, og faktisk det der, hvor vi snakker med herre og fru Jensen og hvad hedder det, den generelle IT-staff, det er, vi holder sådan en fysisk eller virtuel questionnairerunde med kunden. Så efter vi har fået vores CSAT-scan-analyser, vi har fundet de her forskellige findings, så går du så gennem den her lange liste, og som I kan se, så læner den sig op ad sidst. Prøv at sige, at du har tænkt dig at holde deres beskidte vaskehøj op lige i hovedet af det. Det gør jeg dog ikke. Det gør jeg dog ikke. Det kommer an på, hvor meget kaffe man har fået på dagen. Men man kan sige... Vi kigger simpelthen, hvad der er af grimme ting og får dem verificeret. Det gør vi simpelthen. Det gør vi forst. Og efterfølgende, så det vi gør, det er, at vi holder ligesom ind, så man kan se her, alle de her spørgsmål, det er så dem, vi gennemgår ved kunden, det tvinger fra inventar, hvordan de har styr. Og det her, det er så det, man ligesom snakker med kunden om. Okay, jamen det er ligesom for at vise, hvor meget styr sådan organisatorisk har egentlig over de her emner. Okay. Og det er sådan noget som, jamen okay, hvordan er det, I styrer bruger opsætningen? Altså, og for eksempel, lad os sige, at der er nogen, der forsvinder fra virksomheden, og nogle af de ting, der er, hvad er processen for det? Er vi sikre på, at brugerne altid forsvinder, når de forsvinder ud af virksomheden? Så ligger der lige pludselig... Vi er gode til onboarding. Skal vi nu også tænke at være gode til onboarding? Vi skal bare have så mange ind, men hæn nu ud. Og det er så alt fra sådan noget helt ned til IT-sikkerhedspolitikker, ja. Så det er her for alle, hvis SIS-18 kommer ind, så vi har alle de områder, som jeg selvfølgelig også tænker på, at der er jo nogle bløde områder, som vi ikke bliver dækket af Tule. Ja, det er der. Der er nogle bløde områder, der ikke bliver dækket af Tule. Så det er så alle dem, vi kommer ind på nu her. Der er jo pænt mange, altså... Er der jo mange IT-medarbejder, der ikke kan overskue? Nej. Og det er så det, du kan, eller Tule kan? Det er det, vi begge kan, ja. Og det er ligesom der, fordi spørgsmålene bliver jo meget tekniske. Men det, vi har at styrke som konsulenter, fordi vi har forståelsen for de her områder, det er, at vi oversætter det. Så faktisk ofte, så har vi en leder med, måske nogen, der klarer det organisatoriske, og så har vi også en IT-kyndig med. Ja. Og så har vi ligesom sådan en sparring frem og tilbage. Ja, fordi tit vil man sige, jamen det der, det har vi godt læst om, det har vi gjort det her. Og så kan det jo lyde fint, men så bliver vi sådan nødt til lige at prøve at pille løjt lidt og sige, jamen okay, hvordan er der egentlig, I gør det? Er det bare et stykke kapier, eller har jeg også noget, der kan bagge det op, eller hvad? Altså lige præcis. Lige præcis, lige præcis. Fordi det er ikke sådan, når jeg har spørgerunden, og lad os sige, at der er noget, der er galt med enkryptering, og så siger de, jamen vi har styr på alt det her. Så tager jeg ikke lige fingrene op, og siger, nej, nej, nej, det er ikke det, vi har fundet. Det kommer altså senere hen i processen, ikke? De bliver informeret. Men ja, så det er ligesom der, hvor man også får det, fordi der er også, som du nævner, ting, som man ikke kan scanne. Hvordan er det, I kører jeres IT-sikkerhedstræning for jeres bruger? Kører I andre test? Det er meget bredt, og vi går ikke i dybden med alle spørgsmål her, men det er basically alt fra sidst 8 og 18, man ligesom kører igennem. Ja, ja. Så mange spørgsmål skal man så cirka igennem, altså det lyder ret omfattende, ikke også? Altså det lyder som timevis. Det er, vi plejer at sætte omkring 3-4 timer af. Det kommer jo selvfølgelig an på, hvor dybdegående man går med kunden, og hvis der er ting og sager, man ikke er helt sikre på, så giver man dem lige noget tid til at gå ud og så se, hvordan er nu vores IT -dokumentation ser ud. Ja, for at man kan sige, her fikser vi heller ikke tingene. Vi kan begynde i det, hvad vi skal gøre, vel? Nej, vi er stadig i spørgerunden. Vi er stadig i spørgerunden, ja. Men vi er altså i dialog med omkring det, I har gjort nu. Er det noget, der kan opfylde det her kriterie af lej? Som man kan sige, for det er jo også det, vi tit her ser ud, synes jeg, at vi har gjort noget. Er det her godt nok? Altså har vi et checkmark her? Det er jo det, mange gerne vil vide, ikke også? Og det er det checkmark, der de søger. Og det er jo også forståeligt, fordi det er det, de har brug for. Oven i selvfølgelig den tekniske sikkerhed, ja. Så man kan sige, ja, de vil få bekræftet, at de har nogle checkmarks. Men de vil også finde ud af, at der er nogle ting, vi tænker om. Ja, vi er ikke helt hjemme der. Ja, lige præcis. Okay. Ja. Og flere runder, som man kan sige, det lyder som en proces, hvor vi er ret gode til at bakke dem op i forståelsen af de her ting, også i hele den her sidste ramværke. For mange af det er jo også en kæmpestort. Det er det, og rent IT-sikkerhedsmæssigt er det også kæmpestort. Men vi koger det ned, så alt fra hvilken virksomhed du kører, om du er en IT-stærk virksomhed eller ej, så vil du kunne komme igennem den her, og så efterfølgende føle, at jeg ved egentlig, hvad der foregår. Jeg fik det, jeg gerne ville. Jeg ved, at når jeg spørger ind til fx noget med det mærke, hvad har jeg så fået fra vores C-sat, der en til en repræsenterer det? Fedt. Ja, du får det. Og loppen mod de her ramværke, det kan jeg også godt lide. Der er ikke nødt til at finde ud af, at det mærke er jo det mange, der får det lidt ned på jorden her i landet. Lige præcis, ja. Og en historie er der mange, der en eller anden grad skal forholde sig til, eller prøve at sige, at det tager vi som et... Lige præcis. Fedt. Okay. Sådan spørgsmål. Mange timer senere. Ja. Et par timer senere. Så kan man sige, at efterfølgende, så gennemgår vi så de svar, vi har fået. Man gennemgår, du laver en vurdering af, jamen okay, fra svar 1, hvad er det så, du scorer, ikke? Så laver du nogle noter dertil, fordi igen, IT-sikkerhed, det er ikke sort og hvidt. Der er nogle gråzoner imellem. Jamen lad os sige, at man kører på nogle forældet systemer, og det er forståeligt derude. Vi kan simpelthen ikke opgradere. Så vil du så lave en risikovurdering og så sige, hey, jeg ved godt, at det her er ikke så godt, men vi ved. Og så kan vi måske isolere rundt om det. Så kommer du ligesom videre ud fra det. Så opsamler vi det data og laver en analyse på det, hvor vi så efterfølgende opretter den her virkelig fine, lange rapport. Men gode og stykke-listeorienterede rapport. Altså må jeg have lov til at gætte? Ja. Jeg fornemmer, at den er kommet til at anbefale Microsoft-produkter eller så. Det er jo primært Microsoft-produkter, den ligger vægt på. Men det er jo også fint, og det passer jo helt med det, at vores kunder er. De vil gerne bruge deres Microsoft -produkter fuldt ud. Ja. Og det hjælper den så også med. Yes. Så er jeg spændt på, hvor actionable det er, det man får. Om det bare er en henvisning til protokoller og standarder, eller hvad gør jeg egentlig? Yes. Jamen, hvad kan man sige? Der er et step imellem, hvor man så kan finalize og så generere dokumenter. Og så får du simpelthen både alle svarene og alle resultaterne fra analysen. Det bliver så puttet ind i et fint lille dokument her. Man kan sige, det er ikke så lille. Der er 64 sider her. Og når man ser sådan en basse, så tænker man, det her er simpelthen... Hvordan skal jeg nogensinde komme igennem det? Men det er jo så også, fordi det følger hele CIS-ramværket. Så du skal det i alle de her områder. Lige præcis. Og det er alle CIS-områderne, du går i dyb med. Men det, der er så fedt ved det her værktøj, det er, at du får det styklæstorienteret. Så lad os tage et eksempel her. Vi har gennemgået det her med, okay, jamen, vi har været ude og scanne jeres devices. Vi har scannet, hvad jeres Defender eller jeres andet antivirus, hvis man nu kører med andet. Så viser man, hvad status er. Hvor mange af jeres enheder, der måske ikke er compliant. Her for eksempel tilfældigt, så er der, hvad hedder det, 64 clients uden AV-antivirus. Det er ikke så godt. Men så kan du så se efter, jamen, så har vi fået det pointeret. Så kommer der så en beskrivelse for, hvorfor det ikke er godt. Hvordan er det at ledes. Og sådan, de her punkter kommer så ved hver eneste evige enhed. Nogle er mere dybtegående end andre. fx med D-Mark, D-Kim, altså domænsikkerhed. Så sådan noget som jeres password policies. Hvordan ser den ud? Og hvor mange af jer, der prøver hele tiden at tilgå nogle kontor, hvor det ser ud som det ikke skulle? Altså, jeg kan godt se, selvfølgelig skal man vide noget om sikkerhed, men det virker det. Altså, jeg kan godt se. Jeg kan godt lide faktor først. Og så en god forklaring. Altså, ja, den kunne være dybere. Det kan den jo altid være. Men det er i hvert fald relativt specifikt, det her. Og det her er jo en demo, så den er ikke nær så dybtegående, som den rigtig vil være. Og en ting er, at så siger vi, at det her er dårligt her, altså på grund af det her. Men så kommer du simpelthen også med forklaringen på, hvordan løser vi så det her problem. Og det er ligesom det. Ja, for det vi kigger her på, det er en autogenerede rapport. Det er en autogenerede, ja. Og det er jo ikke det, vi giver til vores kunder. Er det ikke rigtig bestået? Det er lige præcis det. Der skal det tredje step og vigtigste step. Apply knowledge. Det er konsulenten, der har været med gennem hele processen, der så går hver eneste punkt igennem. Og så siger vi, her er fru Jensens virksomhed. Det er sådan her ud i dag. Der mangler de her ting til hver eneste af de punkter, der ligesom vises der i rapporten. Og her er, hvorfor det lige præcis er godt for jer, og hvordan vi potentielt kan implementere det på hurtigst metode. Hvor mange? Jeg har lidt fornemmelse, at der kommer ret mange anbefalinger, ikke også? Der kommer mange. Det vi jo ofte bruger sådan en CSA til, det er som sådan et cyber security roadmap. Men så tænker man lidt efter, jamen okay, men nu står jeg på egen ben igen. Det er det, der er så fedt ved den her CSA. Det er, at vi giver simpelthen, hvad skal man sige, ofte er det sådan top 10 eller top 3 mest urgent, altså de mest haste opgaver. Lavt hængende frugter, som man kalder det. Ja, der er du i ret stor risiko for, at de kommer galt afsted. Lige præcis. Men jeg er også med på, at det her, det er ikke en beskrivelse af, hvor lang tid de tager løseafgaven. Nej. Det vil være et efterfølgende stabbing. Men du får en liste over rigest tilstand fra A til Z. Det er en komplet liste her, fordi både det hårde er blevet op med rammerk, og du får en prioritet liste også af det, du siger. Så du får faktisk det her komplette overblik. Ja. Hvad slags kunden siger, nu har jeg så det her 20 eller 30 punkter. Jeg håber, du hjælper med at have med at prioritere. Du har et tåpræg, men der er også ret mange andre, som... I rapporten kommer det til at stå, hvem der er mest urgent, hvilke haster mest. Men så oven i det, efter rapporten er blevet genereret, den her kan du jo ofte bruge som igen, som et roadmap. Så langt ude i fremtiden kan du også kigge tilbage. Men efterfølgende, så genererer vi ligesom en opsummering af alt det her. I PowerPoint-format, hvor vi faktisk opdeler det i to punkter. Vi har et management i starten, hvor du kan invitere ledere, hvis du gerne vil have stakeholders med, hvordan det ser ud. Og så har du så den tekniske efter, og der gennemgår vi faktisk, hvad er de her punkter, vi føler mest haste. Hvad kan man sige? Det er jo ofte 6-9 punkter, men vi fokuserer ofte på de tre top. Og så er det ofte sådan, at man sparer frem og tilbage. Nogle gange har kunderne jo lidt sådan nogen, det kommer ikke til at passe for os, og det gør nok træls at få implementeret. Og så sparer man ligesom frem og tilbage. Jamen faktisk, så kan du implementere det på en anden måde, der måske kunne passe jer bedre, uden det skulle skabe så meget støj. Ja, fordi jeg tænker også, vi er nogle kunder, der vil også komme i den her diskussion. Vi har altså kunden i tre eller en business, og i fem, der kan du jo alt, det ved vi jo godt. Så vi er nødt til at gå ind i den her diskussion om, hvordan kan du prøve at løse det her? Ja. Altså kunden for ligesom at hjælpe dem, ikke også? Der er jo forskellige løsninger, det er det, der er så fedt ved Microsoft-paletten. Der er, jeg er selv sikkerhedsmænd, og der er det, jeg kan næsten ikke engang holde syre på med alle sammen, fordi der er så mange. Og det er jo det der med, at ofte er der jo ét produkt til én løsning, men ofte så er der også produkter, der kan kobles sammen. Så man måske kan slippe for det der med at skulle opgradere helt op, men selvfølgelig, når du skal helt op på den store og få de store løsninger, så er det jo en E5, hvor vi snakker. Ja, så det vil sige, at der er quick fixes. Ja. Og det kan både være nogle af dem, hvor vi skal lukke nogle græmme huller. Ja. Det kan også være nogle af dem, hvor vi kan få ret meget sikkerhed med ret kort tid brugende, hvad du har allerede. Ja. Og så får du så den anden del af den her rapport ud af top 3, der får en powerpoint. Ja, præcis. Er det alle teknik, vi får med i dem, eller er det kun i det her PDF-format, alle, kan man sige, de er fejlingsbøger, kan man sige, på den tekniske side, vi får med den? Det er PDF'en. Altså, vi tager det ofte som en opsummering, så kunden kan gå fra den her præsentation og så vide, jamen fra næste uge af, der begynder vi på det her, eller inden for den næste kommende tid, fordi vi har fået de her rekommendationer, så kan vi lige gå videre. Fedt. Hvor mange timer skal kunden i alt investere? Det tror jeg, at nogen er, at nogen tænker, at det kunne være meget fedt. Hvor mange timer skal de for egentlig faktisk investere i det her? Hvad kan man sige? Fra kundens side af, ofte så investerer man seks timer over en længere periode, altså de her to til tre uger. Det er jo så inklusive spørgerunde, opstart og så, hvad hedder det, ja, så konklusionsmødet. Seks, seks timer rundt regner, ikke? Men der er de her forskellige scantyper. Der er den her quick scan, og så er der fuldscan. Ja. Og der er jo lidt længdeforskel i dybden. Ja, og jeg går ud fra, at quick scan også giver os hver dag til at arbejde med. Det gør den også, ja. Hvorfor bliver den vel lidt quick scan scan i stedet for den dybe? Altså, hvem vil gøre det, eller hvorfor vil man gøre det? Ofte så quick scan, den er rettet, hvad skal man sige, de meget mindre nye virksomheder, der ligesom er helt fra bunden i sikkerheden. Så de ved lige meget, hvad vi scanner, så kommer der til at være huller. Jeg skal bare have et overblik, så jeg kan få en støtkændsko i gang. Ja, okay. Full scan er jo ofte det, vi kører, når folk måske allerede har kørt en C -sat og ligesom skal køre en follow-up. Eller de ved generelt, at deres IT, det er måske på en relativ, hvad skal man sige, acceptabel score, altså i betrækning. Ja, okay. Så det er dem, der egentlig har gjort en masse, men vi er tvivl om, har vi gjort det hele godt nok. Ja. Altså, vi ser det svært også, at der er nogle steder, hvor IT-medarbejderne skifter, og så er der nogen, der har et halvt projekt, ikke også? Så er der en færre trepartprojekt. Ja, lige præcis. Og de ting pinder med sig også. Det gør man. Så det skal være den full scan. Full scan er det, vi ofte rekommenderer til større virksomheder også, og SMB-segmentet, hvis det er, at man generelt har styr på det. Men hvis man lige skal have et generelt hurtigt overblik over, hvordan tingene ser ud, så er det quick scan. Men mere dybt og gående, så er det fuld. Fedt? Ja. Det er sgu et fedt produkt, det er det. Det er det. Det er det. Og det er det der med, at man kan give kunden værdi med det samme. De er selv stærk IT-nørd, men det er også det der med, at jeg går ikke ud og begynder at snakke protokoller med alt muligt. Nå, men altså, vi synes også, vi er tit, at nu skal jeg også være ærlig, når vi har sættet mange workshops, hvor vi godt kan helt fornemme afhængigt, hvem der kører workshoppen, er der en, der er ikke rigtig god til endpoints eller til asio, så er det jo det, man vægter. Ja. Her får vi altså hele overblikket sammen med kunden, vi kan vægte, er det på office-siden, er det på asio-siden, er det på din endpoints, hvor er det, du skal have fat. Det kan jeg godt lide. Ja. Og vi har det her overblik, så det udfordrer også lidt på, at vi skal kigge på kryds og tværs. Vi skal være op på duberne, og det er nye opdateringer, og lad os sige, at der er mange, der begynder at implementere co-pilot og nye konfigurationer. Det er jo også noget af det, den kigger ind i, altså det her med, jamen okay, nu har vi fået de her ting. Især hvis man selv prøver at lave IT-sikkerhed, uden man er helt 100% op at køre, men du laver lige en hurtig søgning, prøver at få det konfigurerede op. Det ser egentlig okay ud, men så er halvdelen af de virksomheder stadig ikke under det. Så er der nogle ting, der bliver jo også, altså det bliver puttet under glas. Yes. Yes. Det er jo skide godt. Tak fordi du er kommet og snakker om det. Jamen tak fordi I vil have. Jeg håber, I er også blevet inspireret derude. Kan I hygge jer? Tak for i dag. Tak for i dag.