Veiledninger
Slik retter dere det selv
Det den gratis sjekken finner, forklart av den som skrev sjekken. Hver veiledning har kommandoer dere kan kjøre selv, hva et riktig svar ser ut som, og hva som går galt underveis.
Alle kommandoene her leser. Ingen av dem endrer noe hos dere, og ingen av dem rører andre enn dere selv.
Listen
E-postsikkerhet
SPF, DKIM og DMARC
SPF, DKIM og DMARC forklart i den rekkefølgen de skal settes opp, med kommandoer for å sjekke hva dere har i dag og hva som er trygt å endre.
6 steg · omtrent 30 minutter
MFA-dekning og legacy auth
Tofaktor i Microsoft 365
Fra security defaults til Conditional Access, med nødkontoen som må være på plass først og den gamle innloggingen som må stenges etterpå.
6 steg · omtrent 45 minutter
Svarhoder
Sikkerhetsheadere
Hvilke svarhoder som er verdt å sette, i hvilken rekkefølge, og hvordan dere ruller ut en CSP uten å ta ned deres egen nettside.
5 steg · omtrent 25 minutter
Synlighet
Eksponerte filer
Hvordan .git, .env og glemte sikkerhetskopier havner på nett, hvordan dere sjekker om deres ligger der, og hva som må gjøres når svaret er ja.
5 steg · omtrent 20 minutter
Sertifikat og TLS
Sertifikat og TLS
Hvordan dere sjekker sertifikatet utenfra, hva som faktisk går galt med fornying, og hvilke protokollversjoner som bør være av.
6 steg · omtrent 20 minutter
DNS og subdomener
Subdomener og kapring
Hvordan dere kartlegger deres egne subdomener, finner DNS-poster som peker på ingenting, og stenger dem før noen andre overtar adressen.
5 steg · omtrent 25 minutter
Hvorfor
Hvorfor vi gir bort framgangsmåten
Det meste her kan dere gjøre selv, og da bør dere gjøre det selv. En leverandør som holder tilbake det enkle for å kunne selge det dyrt, er ikke en leverandør dere skal slippe inn i systemene deres.
Det som blir igjen når dette er ryddet, er det som faktisk krever noen utenfra: sammenhengene mellom systemer, det som bare vises når man er logget inn, og hvor langt én inngang rekker. Det er det vi selger.