IT-sikkerhedsråd
Indholdsfortegnelse
Gode IT-sikkerhedsråd til alle både privat og i virksomheder
Her vil jeg komme med lidt forskellige korte og gode råd til at sikre sig selv og sit IT netværk (computere m.m.)
Dette er med udgangspunkt i et Windows system, med standard indstillinger.
Vigtigste råd kommer her:
Uanset diverse tekniske løsninger er god sund fornuft og skepsis over for fx mails og links noget af det bedste man kan gøre.
Generelt
Dette er de råd alle, også slut brugere, bør kende som minimum.
- Brug en god lang adgangskode.
- Brug aldrig den samme adgangskode flere steder (få software til at huske for dig).
- Skift koden hvis den bliver 'hacket' (test din mail på https://haveibeenpwned.com/). Læs her hvorfor man ikke skal skifte koder periodisk
- Start her: Lav et stærkt kodeord
Brug multi faktor alle steder det er muligt. Skulle din adgangskode blive gættet, skal man have adgang til enhed mere for at få adgang.
Tjek om en side er falsk eller kan have malware:
https://www.virustotal.com/gui/home/url
Easily Report Phishing and Malware (lidt mere avanceret).
Computer / Data sikkerhed
Hold dit software opdateret. Dette er nok nr. 1 grund til at der kommer malware/ransomware ind på sin computer/netværk. Opdater Windows og alle programmer. Brug evt. Thor fra Heimdal: Thor FREE - Softwareopdaterer til Windows-pc'er
Så kommer vi til det vigtigste for at undgå at man mister data:
Husk backup, og test du kan genskabe - Se mere under Backup tips.
Her er der jo meget forskel på hvilke systemer man bruger, så derfor kan det være lidt mere omfattende, men se mere på backup tips siden.
Få et system der blokere malware inden det kommer ind. Fx netværks scanning eller DNS blokering. Her kan den betalte Thor fra Heimdal være en god løsning. Eller en alternativ sikker DNS service: 9.9.9.9 - Se her hvordan dette ændres: Ændre TCP/IP-indstillinger - Se under Sådan giver du indstillingerne for IPv4 manuelt. Eller se vejleding fra Quad9: https://www.quad9.net/microsoft/
Virksomhed
Dette henvender sig til mindre virksomheder. Men er en god baseline for alle.
Sikre domæne og hjemmeside mod misbrug og spam, start her: https://sikkerpånettet.dk/ Læs mere her Undgå spam og misbrug af domæne og under E-mail sikkerhed.
Firewall der bestykker netværket ude fra er første trin. Husk denne også skal holdes opdateret. Firewall skal også scanne netværket indefra og ud. Se mere under Firewall sikkerheds tips
Brugere skal ikke være lokal administrator på computere. Der findes PAM systemer til at styre dette, så man fx kan tillade at blive lokal administrator i kort tid.
Opdeling af internt netværk, i fx forskellige afdelinger og funktioner. Netværks udstyr på eget lukket netværk. Servere på eget netværk, kun med de åbninger der præcis er behov for.
Intern netværks beskyttelse - For at forhindre alle og enhver at "overtage" netværk. Fx DHCP snopping, 1x / wifi enterprise, port security (tilladte mac adr. på porte, )
Generelt kun åbne for adgang til det der skal bruges hverken mere eller mindre (Principle of least privilege) Deri ligger også have få udbydere og eksterne leverandører som muligt. Så man nemmere kan overskue hvem og hvad man har giver adgang til på sit netværk.
Tips til beskyttelse af 365 konto og domæne
Undgå spam og misbrug af domæne
SPF er kort fortalt en måde at fortælle verden hvem der må sende mail i dit navn. Således dit domæne ikke bliver misbrugt til spam.
Og SPF burde jo sådan set være rigeligt for at undgå misbrug, men det er det ikke. Da den måde email er lavet på, er der nemlig 2 Fra adresser. SPF tjekker kun den ene, envelope-from, der er nem at 'snyde' med, og ikke header-from som vises i klienten.
Se den rigtig gode engelsk forklaring her: Envelope vs Header FROM. Se også Serverfault og Wikipedia.
SPF opsættes som TXT records i DNS for domænet.
DKIM bruges til at validere at mailen kommer fra hvor den udgiver sig for at komme fra. Det sker ved at indsætte en signatur i mailen, som via DNS records kan tjekkes. Dette er altså noget mail serveren også skal kunne indsætte. Det kan Office 365, se her hvordan det opsættes: Use DKIM to validate outbound email sent from your custom domain in Office 365.
DKIM opsættes som TXT records i DNS for domænet. Se vedledning fra udbyderen.
Alt dette her hjælper ikke noget hvis modtager af mail ikke tjekker SPF/DKIM og afviser mail der ikke godkendes. Da der er flere der ikke tør at afvise mails blev DMARC opfundet.
DMARC er en måde at binde SPF og DKIM sammen. Således kan du fortælle omverden at hvis ikke SPF/DKIM er overholdt må du gerne afvise mail fra mit domæne (da de jo må være forfalsket). Samt der sendes rapporter fra modtager mail servere, om de modtager mails der udgiver sig for at være dig. Dermed kan du langsomt køre DMARC op for at se hvor der er problemer.
DMARC sættes også på via DNS record.
Use DMARC to validate email in Office 365
For DMARC rapporter: dmarcanalyzer.com eller https://go.valimail.com/microsoft.html
- Vær opmærksom på der kan være problemer hvis en modtager videresender dine mails automatisk.
Se mere på disse links:
- God dansk forklaring på SPF, DKIM og DMARC: Identitet og autentificering i email
- SPF, DKIM & DMARC Spambeskyttelse
- How to use SPF, DKIM and DMARC
- Can SPF, DKIM and DMARC free you from junk emails?
- DMARC.dk
Submit spam, non-spam, and phishing scam messages to Microsoft for analysis
Beskyttelse af konto / MFA
Sæt security defualts til.
Two factor
https://docs.microsoft.com/da-dk/azure/active-directory/authentication/howto-mfa-getstarted
password reset
Læs mere
https://www.sans.org/security-awareness-training/blog/time-password-expiration-die
Se https://github.com/kramse/security-courses
6 gode råd der gør din digitale hverdag sikker
Center for Cybersikkerheds publikationer - Kommer løbende med nye vejledninger, dog primært henvendt til virksomheder