Del III · Kapitel 22

Hotinformation i praktiken

Hotinformation som ingen agerar på är en prenumeration, inte ett försvar. Kapitlet handlar om skillnaden. Varför delning av hotinformation ger ett övertag som ingen organisation kan bygga ensam, hur MISP-SE fungerar som nationell plattform, hur vägen från rådata till beslut ser ut och hur en organisation kan börja i liten skala utan egen analysfunktion.

  • CISO och säkerhetsansvarig

Senast granskad

Angripare delar information med varandra. Verktyg, sårbarheter och åtkomst byter ägare på en fungerande marknad, och det en aktör lär sig om svenska organisationer blir snabbt tillgängligt för fler. Försvararsidan har historiskt varit sämre på det, av skäl som handlar om sekretess, konkurrens och rädsla för att exponera egen svaghet. Kapitlet handlar om varför den ordningen har börjat ändras och vad en enskild organisation vinner på det.

Det börjar med argumentet för delning, alltså vad en organisation faktiskt får ut av att veta vad andra i samma sektor ser just nu. Sedan behandlas MISP-SE som den nationella plattformen. Hur den fungerar, vem som kan ansluta, vad anslutningen praktiskt innebär i arbete och vad den kostar, vilket för de flesta är ingenting. Därefter kommer cykeln från data till handling, alltså stegen från insamling via bearbetning och analys till spridning och åtgärd. Det är där de flesta initiativ fallerar. Informationen kommer in, men den relateras aldrig till den egna miljön och når därför aldrig fram till någon som kan göra något med den. Utan det steget är hotinformation brus med hög trovärdighet. En mognadstrappa visar hur arbetet kan börja smått och växa successivt, vilket är kapitlets mest användbara del för den som saknar egen analysfunktion och inte tänker skaffa en. Kapitlet avslutas med de praktiska fallgroparna. Aktörerna som delar behandlas i kapitel 5 om cybersäkerhetsekosystemet, och kontrollen A.5.7 i kapitel 15.

Frågan är aktuell eftersom hotinformation numera är en uttrycklig kontroll i ISO 27001:2022 och eftersom samverkan har byggts ut på nationell nivå. Möjligheten finns och den är öppen, men den utnyttjas av betydligt färre organisationer än den skulle kunna. För den som är osäker på var man börjar är svaret nästan alltid att börja med att ta emot, inte att analysera.

Sidan visar vad kapitlet omfattar och varför delning ger ett övertag. Plattformen, cykeln och mognadstrappan finns i kapitel 22 i boken.

Cybersäkerhet är en lagsport. Ensam förlorar man.

Nyckelinsikter

  • Det angripare vet om er är gemensam kunskap på deras sida. Hotinformationsdelning är hur försvaret utjämnar det.
  • MISP-SE ger Sverige-specifika indikatorer och är kostnadsfri för anslutna organisationer.
  • Rådata blir underrättelse först när den relateras till den egna miljön. Utan det steget är den brus.
  • Mognadstrappan är viktig. De flesta organisationer bör börja med att ta emot, inte med att analysera.
  • Delning bygger på ömsesidighet. Den som bara konsumerar får med tiden mindre tillbaka.

Verktyg som hör till kapitlet

Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.

Läs vidare

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.