Sikkerhetssjekk

Svar på fjorten spørsmål, få dem lest tilbake som funn

Spørsmålene er de vi selv ville stilt før en test. Svarene blir til funn med alvorlighetsgrad og konkrete tiltak, sortert slik at det som haster ligger øverst.

«Vet ikke» er et gyldig svar, og det teller likt med et nei. Ingen følger med på en dør ingen vet om.

Spørsmålene

Tre minutter

Resultatet vises her på siden. Vi ber ikke om e-postadressen din for å gi deg det.

  1. 01Har dere oversikt over alle domener og subdomener som peker på dere?

    Medregnet gamle testmiljøer, kampanjesider og ting en leverandør satte opp.

  2. 02Kan noen administrasjonsgrensesnitt nås direkte fra internett?

    Innlogging til CMS, ruter, kamera, databaseverktøy, driftspaneler.

  3. 03Vet dere hvilke tjenester som lytter på åpne porter mot internett?

    Ikke bare nettsiden. Databaser, filoverføring og fjernstyring teller også.

  4. 04Er e-post og administrasjonskontoer beskyttet med totrinnsbekreftelse?

    Gjelder også kontoene til daglig leder og de som har hatt tilgang lenge.

  5. 05Har hver ansatt sin egen konto, uten delte innlogginger?

    En felles admin-bruker eller et passord i et delt dokument teller som delt.

  6. 06Fjernes tilganger samme dag som noen slutter?

    Både interne systemer og tjenester hos leverandører.

  7. 07Vet dere hvilke versjoner som kjører av det dere har satt opp selv?

    Nettsted, CMS, rammeverk, bibliotek, servere.

  8. 08Blir sikkerhetsoppdateringer installert innen en uke?

    Fra oppdateringen finnes, ikke fra dere ble oppmerksomme på den.

  9. 09Kjører dere programvare som ikke lenger får sikkerhetsoppdateringer?

    Gamle Windows-servere, utgåtte PHP-versjoner, utstyr leverandøren har lagt ned.

  10. 10Har dere testet at en sikkerhetskopi faktisk lar seg gjenopprette?

    Faktisk hentet noe tilbake, ikke bare sett at jobben kjørte grønt.

  11. 11Vet dere hvor personopplysninger ligger, og hvem som har tilgang?

    Også i regneark, e-postvedlegg og gamle eksporter.

  12. 12Vet dere hvilke leverandører som har tilgang til systemene deres?

    Regnskapsfører, utviklere, driftspartnere, markedsbyrå.

  13. 13Ville dere oppdaget at noen var inne i systemene deres?

    Logger som faktisk blir sett på, eller varsler som når fram til en person.

  14. 14Har dere en plan for de første timene etter et innbrudd?

    Hvem som varsles, hvem som bestemmer, og hva som kobles fra.

Ingen e-post nødvendig. Resultatet vises her.

Merk

Hva dette ikke er

Sjekken spør om ting dere allerede vet noe om. Den ser ikke på systemene deres.

En egenvurdering finner det dere kjenner til. Funnene som gjør skade er som regel de ingen visste at de skulle se etter, og de kommer ikke fram av et skjema.

Vil du vite hva som faktisk står åpent utenfra, er det den eksterne sikkerhetssjekken som svarer på det. Vil du gå gjennom det du kan rette selv først, ta sjekklisten.