Sagen her indgår i gennemgangen af de sager, hvor ingen brød ind.
Din antivirus scanner lige nu alle filer på din computer. Det har adgang til passwords, kundedata, regnskab og forretningshemmeligheder.
Hvad nu hvis den adgang blev brugt mod dig?
Kaspersky: Fra anbefalet til forbudt
I 2024 opfordrede CFCS, nu en del af Styrelsen for Samfundssikkerhed (SAMSIK), danske virksomheder til at droppe det russiske antivirusprogram Kaspersky.
Vicedirektør Mark Fiedel sagde det direkte til DR: “Et antivirusprodukt, som i sagens natur har adgang til vores netværk og vores systemer, det er vi ikke interesserede i, er fra et russisk firma.”
Tre måneder senere forbød USA Kaspersky helt. Begrundelsen: Risikoen for at den russiske stat kunne udnytte softwaren til spionage var for høj.
Kaspersky var ikke et obskurt produkt. Det var et af verdens mest anvendte antivirusprogrammer. Millioner af virksomheder og privatpersoner stolede på det. Indtil de ikke længere kunne.
Avast solgte dine data i seks år
Men Kaspersky er ikke enestående.
Avast, et af verdens mest populære gratis antivirusprogrammer, blev i 2024 idømt en bøde på 16,5 millioner dollars af amerikanske myndigheder.
Virksomheden havde i seks år indsamlet og solgt brugernes browserhistorik til over 100 tredjeparter. Hvilke hjemmesider du besøgte. Hvad du søgte efter. Hvornår du var online.
Alt imens de lovede at beskytte brugernes privatliv.
Det var ikke et hackerangreb. Det var forretningsmodellen.
eScan: Opdateringer med malware
Og så er der den indiske leverandør eScan.
I fem år udnyttede nordkoreanske hackere en svaghed i programmets opdateringssystem til at distribuere malware til store virksomheder.
Årsagen? Opdateringerne blev sendt ukrypteret.
Når en bruger opdaterede sit antivirusprogram, risikerede de at få malware med i købet. Det program, der skulle beskytte dem, blev i stedet indgangen for angriberne.
Sikkerhedssoftware er et ideelt angrebsmål
Mønsteret er klart: Sikkerhedssoftware kræver dyb systemadgang for at virke. Den skal kunne scanne alle filer, overvåge alle processer, inspicere al netværkstrafik.
Den samme adgang gør den til et ideelt angrebsmål. Enten for stater, der kan presse leverandøren juridisk. For leverandøren selv, der kan misbruge tilliden kommercielt. Eller for hackere, der kompromitterer opdateringskanalen.
Det er paradoksalt. Vi installerer sikkerhedssoftware for at beskytte os. Men hvem beskytter os mod sikkerhedssoftwaren?
De indbyggede løsninger er heller ikke neutrale
Selv de indbyggede løsninger som Windows Defender og macOS XProtect er afhængige af, at operativsystemet ikke er kompromitteret.
Og begge er amerikanske og underlagt samme lovgivning som de tredjepartsløsninger, vi fraråder andre steder. Cloud Act giver amerikanske myndigheder adgang til data hos amerikanske virksomheder. Præsidentielle dekreter kan ændre spillereglerne uden varsel.
Det betyder ikke, at Windows Defender er farligt. Det betyder, at ingen løsning er neutral. Alle leverandører er underlagt en eller anden jurisdiktion. Spørgsmålet er, hvilken risiko I er villige til at acceptere.
40% af danske SMV’er har utilstrækkelig sikkerhed
40% af danske SMV’er har ifølge SAMSIK et sikkerhedsniveau, der ikke matcher deres risikoprofil.
Mange af dem stoler blindt på deres antivirus. De har installeret programmet, det kører i baggrunden, og de antager, at de er beskyttet.
Men hvem tjekker antivirusprogrammet?
Hvem sikrer, at leverandøren ikke sælger jeres data? At opdateringerne ikke er kompromitteret? At softwaren ikke bliver brugt som bagdør af en fremmed stat?
Tre spørgsmål du bør stille din IT-ansvarlige
Hvilket land er vores sikkerhedsleverandør fra, og hvad betyder det for risikoen? Leverandører fra visse lande kan være underlagt lovgivning, der tvinger dem til at samarbejde med efterretningstjenester. Det gælder ikke kun Rusland og Kina. Det gælder også USA, hvor Cloud Act og FISA giver myndigheder vidtgående beføjelser.
Hvordan leveres opdateringer til vores sikkerhedssoftware? Er kanalen krypteret og signeret? Eller kan en angriber bytte den legitime opdatering ud med malware, som det skete med eScan? Hvis jeres IT-ansvarlige ikke kan svare på dette, er det et rødt flag.
Findes der europæiske alternativer? Ja. Der findes europæiske sikkerhedsløsninger, som er underlagt EU-lovgivning og ikke har samme forpligtelser over for udenlandske efterretningstjenester. Det er ikke en garanti mod alle risici. Men det reducerer eksponeringen mod visse typer af pres.
Tillid skal vedligeholdes
Når du installerer et antivirusprogram, giver du det adgang til alt på din computer. Det er en enorm tillid.
Den tillid bør ikke være blind. Den bør evalueres løbende.
Hvornår evaluerede du sidst, om din sikkerhedsleverandør stadig fortjener den tillid, du har givet dem? Har deres ejerskab ændret sig? Deres forretningsmodel? Den lovgivning, de er underlagt?
Kaspersky var et respekteret produkt i årtier. Indtil det geopolitiske landskab ændrede sig, og risikoen blev for høj.
Få et uafhængigt blik på jeres sikkerhed
Hvornår fik I sidst en uafhængig specialist til at kigge jeres cybersikkerhed efter i sømmene?
En der tør sige tingene lige ud. Som ikke selv har sat systemerne op og derfor har en interesse i at sige, at alt er fint.
En teknisk sikkerhedsgennemgang kan identificere, hvilke sikkerhedsløsninger I bruger, hvordan de er konfigureret, og om de udgør en risiko, I ikke har overvejet.
En leverandøraudit kan kortlægge, hvem I egentlig stoler på med jeres mest følsomme data.
Det er paradoksalt. Vi installerer sikkerhedssoftware for at beskytte os. Men hvem beskytter os mod sikkerhedssoftwaren?
Har du brug for en uvildig vurdering af jeres sikkerhedsløsninger og leverandører? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




