Klik for at få support

Sikkerhed i Business Central: MFA, backup og beredskabsplan i praksis

Din Business Central indeholder virksomhedens mest følsomme og forretningskritiske data, og derfor er sikkerhed dit ansvar, også selv om du har en IT-afdeling, der tager sig af det tekniske.

Det er Abakions sikkerhedseksperters erfaring, at de vigtigste tiltag er multifaktor-godkendelse på alle konti, lange passwords uden tvungen udløb, Microsofts Security Defaults eller Conditional Access, en backup du har testet, og en beredskabsplan, du har lagt på forhånd. Dertil kommer styring af enheder og administratorrettigheder.

Ingen af delene kræver, at du er sikkerhedsekspert, men de kræver, at nogen tager initiativet.

Din rolle som ERP-manager
It-sikkerhed for ERP-managers
0:00 0:00

Hvorfor er multifaktor-godkendelse det vigtigste?

Fordi et password alene ikke længere beskytter en konto. Med multifaktor-godkendelse skal du bekræfte din identitet med mere end et password, typisk ved at godkende på din telefon, og det stopper langt de fleste kontoovertagelser.

Metoderne udvikler sig hurtigt. For kort tid siden fik du en SMS med en engangskode, derefter kom Microsoft Authenticator, hvor du godkender et login, og nu bevæger udviklingen sig mod passwordløse metoder som passkeys og biometri.

Der er to måder at håndhæve multifaktor-godkendelse på i Microsoft 365, og du kan kun bruge én ad gangen. Security Defaults er en enkelt kontakt, der kræver multifaktor-godkendelse for alle og blokerer ældre logins, og den passer til mindre organisationer uden behov for undtagelser. Conditional Access er politikker, du selv skriver, og den giver dig kontrol over hvem, hvad og under hvilke betingelser. Hvis du slår Conditional Access til, så skal Security Defaults slås fra.

Og uanset hvilken vej du vælger, så tjek bagefter, at der ikke ligger brugere eller servicekonti, der stille og roligt springer multifaktor-godkendelsen over.

Hvor vigtige er passwords i dag?

Mindre vigtige, end de har været, og det skyldes multifaktor-godkendelsen. Microsofts egne anbefalinger er nu, at passwords ikke skal udløbe efter kalender, at de skal være mindst 14 tegn, og at du ikke skal bruge mere energi på det.

Årsagen er enkel. Jo flere regler vi pålægger os selv, des nemmere gør vi det for angriberne. Hvis du skal skifte password hver måned, og det skal være komplekst, så ender du med at vælge noget, du kan huske, og bare ændre det sidste tegn hver gang. Længde er en mere effektiv beskyttelse end tvungen kompleksitet og rotation.

Vær opmærksom på, at anbefalingen om ikke at lade passwords udløbe gælder de konti, der lever i skyen. Hvis I kører hybrid identitet med et lokalt Active Directory, der synkroniserer til Entra ID, så styres udløbet stadig af den lokale politik, og begge lag skal justeres.

Passwords skal naturligvis stadig skiftes, når der er en grund til det: ved mistanke om kompromittering, ved en lækket adgangskode, efter et vellykket phishing-forsøg eller ved mistænkelig loginaktivitet.

Computere er i øvrigt blevet så hurtige til at gætte passwords, at det reelle forsvar er at begrænse antallet af forsøg og supplere med multifaktor-godkendelse. Microsoft låser som standard en konto efter ti mislykkede forsøg, og låsetiden vokser ved gentagne forsøg. Så kan en maskine ikke stå og fyre tusindvis af gæt af i sekundet.

Hvis du stadig bruger passwords, så vælg noget, der er unikt for dig. Lav en sætning i hovedet, og brug for eksempel de første tre bogstaver af hvert ord. Basér det på noget, der betyder noget for dig, men som ikke er et navn eller et opslagsord.

Det bedste, du kan gøre, er at minimere antallet af steder, du overhovedet har et password. Brug din Microsoft-konto til at logge ind på andre tjenester, så du kun har ét sted at vedligeholde sikkerheden. Så kan du gøre det ene sted rigtig sikkert.

Mange bruger en password-manager til at generere og opbevare stærke passwords, og det fungerer fint, hvis det gøres ordentligt. Brug en professionel løsning med en stærk hovedkode og tofaktor-godkendelse. Gem aldrig passwords i et Word- eller Excel-dokument, heller ikke selv om filen er beskyttet med en kode.

Hackere går sjældent efter dine lokale filer. De hacker databaserne hos de tjenester, du er tilmeldt, og når en shoppingside bliver kompromitteret, får angriberne adgang til tusindvis af e-mailadresser og hashede passwords. Og så prøver de den samme kombination alle andre steder. Derfor er det afgørende, at du ikke genbruger passwords.

Hvad er den største sikkerhedsrisiko?

Medarbejderne. Mængden af cyberangreb er stigende, og den klassiske trussel er stadig phishing: en e-mail, der ser troværdig ud, men lokker dig til at klikke på et link eller udlevere dine loginoplysninger.

Angrebene bliver mere sofistikerede. Med AI kan man klone en stemme og ringe op som en anden person, så en angriber kan udgive sig for at være din direktør og bede dig overføre penge eller udlevere adgangsoplysninger. Det kan være svært at høre forskel, især hvis du ikke kender personen godt.

Modtrækket er klare procedurer, ikke skarpere ører. Aftal, at direktøren aldrig sender en SMS om at overføre penge, og at der aldrig kommer en e-mail, der bare siger “betal det her”. Betalinger og adgangsændringer skal gå ad de rette veje, og kritiske handlinger bør bekræftes ansigt til ansigt eller med et aftalt kodeord.

Som ERP-manager bør du sikre, at alle medarbejdere, der kan foretage økonomiske transaktioner i Business Central, har faste procedurer for verifikation. Det samme gælder dem, der kan lave sikkerhedsrelaterede ændringer.

Hvad er Security Defaults?

Security Defaults er en samling grundlæggende sikkerhedsindstillinger, som Microsoft vedligeholder og opdaterer for dig. Som minimum bør de være slået til.

Det er ikke det mest avancerede niveau, men det sørger for, at din baseline følger med tiden. Nye sikkerhedskrav bliver gradvist tilføjet, og efter en periode gør Microsoft dem til standard, så din sikkerhed rykker sig, uden at du behøver at følge med i hver enkelt ændring.

For alle danske virksomheder, der bruger Microsoft 365 og Business Central, bør Security Defaults som minimum være aktiveret. Hvis I har behov for undtagelser, for eksempel en nødkonto, der skal kunne bruges, når alt andet er låst, så skal I i stedet bruge Conditional Access.

Hvad dækker Microsofts backup af Business Central?

Microsoft tager automatisk backup af alle dine miljøer, både produktion og sandkasser, og gemmer dem 28 dage tilbage. Du kan selv starte en gendannelse fra Admin-centeret og vælge et vilkårligt tidspunkt inden for de 28 dage, helt ned til minuttet.

Der er nogle vigtige begrænsninger, du skal kende, inden du får brug for det.

  • Gendannelsen opretter altid et nyt miljø.
    Du kan ikke gendanne oven i det eksisterende, fordi to miljøer ikke kan have samme navn.
  • Du kan gendanne hvert miljø op til 10 gange i en kalendermåned.
  • Du kan kun gendanne inden for samme Azure-region og samme landeversion.
  • Et produktionsmiljø kan gendannes til enten produktion eller sandkasse, mens en sandkasse kun kan gendannes til en sandkasse.
  • Brugeren skal have rettighedssættet D365 BACKUP/RESTORE i det pågældende miljø.
  • Efter 28 dage er data væk.
    Der findes ingen vej tilbage, heller ikke via Microsoft Support.

Gendan kun, hvis du ved præcis, hvad du gør, og kender konsekvenserne. Du mister det arbejde, der er udført siden det tidspunkt, du gendanner til. Du kan bede en fagperson om at vurdere konsekvenserne, men initiativet skal komme fra dig.

Og husk, at det kun dækker Business Central.

Hvad dækker backuppen ikke?

Dine e-mails og filer. Hvis din computer bliver ramt af ransomware, som krypterer alle filer, så bliver de krypterede filer synkroniseret op til OneDrive automatisk.

Derfor bør du have en tredjeparts-backup: en selvstændig kopi af dine data, som ikke er forbundet med de systemer, der kan blive kompromitteret. Det er ikke nok at have filerne på computeren og i OneDrive, for begge kan rammes samtidig.

Det vigtigste er dog noget helt andet: kontrollér jævnligt, at backuppen rent faktisk kører. Der findes virksomheder, som først opdager, at backuppen ikke har kørt i 14 dage, den dag de får brug for den. De fleste backup-løsninger kan selv kontrollere, at filen bliver dannet korrekt, scanne efter fejl og sende en notifikation, hvis noget kræver opfølgning.

Og kontrollér periodisk, at en backup rent faktisk kan læses ind igen. Det er der ikke mange virksomheder, der gør, men det er den eneste måde at vide, om beskyttelsen holder.

Hvad skal en beredskabsplan indeholde?

Som minimum tre ting: hvordan I standser ulykken, hvem I ringer til, og hvad I skal indberette.

Store virksomheder har detaljerede beredskabsplaner med procedurer for, hvem der gør hvad i hvilken rækkefølge. De har øvet scenarierne og har skabeloner klar til at informere kunder og myndigheder. De fleste små og mellemstore virksomheder har ingen plan, og når det så sker, går tingene stærkt. De første 24 timer går ofte med at finde ud af, hvad der overhovedet er sket, og imens skal der træffes vigtige beslutninger under pres.

Hvis du ikke får lavet en fuld beredskabsplan, så få i det mindste disse tre ting på plads.

Stop ulykken. Det første, du skal gøre, er at standse det, der er i gang. Det kan betyde at deaktivere kompromitterede konti eller lukke adgangen til bestemte systemer.

Hav nogen, du kan ringe til. Sørg for at have en sikkerhedsrådgiver eller IT-partner, du kan kontakte med det samme. En, der kan hjælpe dig med at holde hovedet koldt og lægge en plan for de næste 30 minutter.

Kend dine informationspligter. Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer, medmindre det er usandsynligt, at bruddet medfører en risiko for personers rettigheder. Fristen løber fra det tidspunkt, hvor I bliver bekendt med bruddet, og ikke fra hændelsen. De 72 timer er kalendertimer, så weekender og helligdage tæller med. Anmeldelsen sker via Virk.dk, og hvis risikoen er høj, så skal de berørte personer også underrettes direkte. Alle brud skal dokumenteres internt, også dem I vurderer ikke skal anmeldes.

To detaljer er værd at have styr på på forhånd. Hvis I ikke når fristen, så skal anmeldelsen ledsages af en begrundelse for forsinkelsen, og I kan anmelde i etaper med de oplysninger, I har, og supplere bagefter. Og hvis det er en databehandler, der opdager bruddet, så skal databehandleren underrette jer uden unødig forsinkelse. Derfor bør databehandleraftalen fastsætte en konkret intern frist, for eksempel 24 eller 48 timer, så I kan nå jeres egen.

Det er bedre at have en simpel plan end ingen plan. Sæt tre timer af til at gennemtænke de mest sandsynlige scenarier: Hvad gør I ved et ransomware-angreb? Hvad gør I, hvis en e-mailkonto bliver kompromitteret? Hvad gør I ved et datalæk?

Hvordan sikrer du, at opdateringer faktisk bliver installeret?

Ved at styre dem centralt med Microsoft Intune i stedet for at stole på, at den enkelte medarbejder husker at trykke “opdater nu”. Intune er inkluderet i de fleste Microsoft 365-licenspakker.

Opdateringer af Windows skal bare køre. Microsoft udgiver løbende sikkerhedsopdateringer, og de bør installeres, så snart de er tilgængelige. Det er basal sikkerhedshygiejne og bør være fast praksis hos alle.

Hvem styrer medarbejdernes telefoner?

Det skal I tage stilling til, for telefonen er blevet en central del af adgangen til virksomhedens systemer. Den bruges til multifaktor-godkendelse, til Teams-opkald, til at læse e-mails og til at godkende betalinger.

Der er tre tilgange. Firmatelefon med fuld styring, hvor virksomheden ejer og kontrollerer enheden, giver mest kontrol, men er også mest indgribende for medarbejderen. Privat telefon uden styring, hvor medarbejderen bruger sin egen telefon til alt, er den mest risikable løsning.

Den tredje vej, som flere og flere vælger, er at styre virksomhedens apps på medarbejderens private telefon. Med Intune kan du adskille firmadata fra private data på samme enhed. Medarbejderen beholder fuld kontrol over sine private apps, billeder og konti, mens virksomhedens apps til e-mail, filer og Teams hentes gennem en firmaportal og lever i et beskyttet lag.

Det betyder, at data ikke kan kopieres ud af virksomhedsapps, og at man ikke kan tage screenshots i Outlook-appen. Hvis telefonen bliver stjålet, kan virksomheden fjernslette firmadata uden at røre medarbejderens private indhold. Og når en medarbejder stopper, slettes virksomhedsapps centralt, mens medarbejderen beholder sin telefon med alle private data intakt.

Det er en løsning, der respekterer privatlivet og samtidig beskytter virksomhedens data. Den kræver et vist setup, men med Intune er det overkommeligt.

Skal medarbejdere bruge VPN hjemmefra?

Ja, hvis de arbejder uden for kontoret. Når en medarbejder arbejder hjemmefra, fra en lufthavn, en konference eller en café, så bruger vedkommende en internetforbindelse, virksomheden ikke kontrollerer.

Hjemme hos medarbejderen kan routeren være forældet og uden sikkerhedsopdateringer. I en lufthavn kan der sidde nogen, der har oprettet et falsk WiFi-netværk med samme navn som lufthavnens officielle, og så passerer alt, hvad du sender og modtager, gennem angriberens computer.

En VPN er en krypteret tunnel mellem medarbejderens enhed og virksomhedens netværk, og med den er trafikken krypteret hele vejen. VPN har eksisteret længe, og der var en periode, hvor mange virksomheder gik væk fra det, fordi det var besværligt for brugerne. Det er ved at ændre sig, dels fordi trusselsbilledet er skarpere, dels fordi alternativet, at virksomheden skal sikre medarbejderens private internetforbindelse, er upraktisk og grænseoverskridende.

Det er nemmere at kryptere trafikken end at styre, hvilken router en medarbejder har derhjemme. Hvis I har medarbejdere, der arbejder uden for kontoret, så skal en VPN-løsning være på plads, og medarbejderne skal vide, at de skal bruge den.

Skal du installere antivirus?

Nej, det er indbygget. Microsoft Defender følger med Windows, kører automatisk, scanner filer og opdateres dagligt.

For 20 år siden var antivirus en stor ting, men i dag er funktionaliteten en del af operativsystemet. Sørg for, at Defender er slået til og opdateret, og brug din energi på de øvrige sikkerhedsområder, som kræver mere af dig.

Hvor mange har administratorrettigheder til jeres miljø?

Det er et spørgsmål, du bør kunne svare på, og hvis svaret er “mange, og de er aktive hele tiden”, så har du en risiko, du bør adressere.

Princippet, der er ved at vinde indpas, hedder Privileged Identity Management. Idéen er enkel: dine administrative rettigheder er der, men de er ikke aktive. I gamle dage havde en IT-administrator typisk to brugere, en til dagligt arbejde og en med administratorrettigheder. Med Privileged Identity Management har du kun én bruger, hvor rettighederne ligger på profilen, men er slået fra. Når du skal udføre en administrativ opgave, for eksempel ændre et miljø i Admin-centeret, så tildeler du dig selv midlertidig adgang i for eksempel to timer, og når opgaven er udført, eller tiden udløber, så deaktiveres rettighederne automatisk.

Fordelen er, at hvis din konto bliver kompromitteret, så har angriberen kun adgang til det, en almindelig bruger kan.

Privileged Identity Management kræver en ekstra licens fra Microsoft og er derfor mest udbredt hos mellemstore og store virksomheder. Men princippet kan du forholde dig til uanset størrelse.

Det samme gælder dine leverandører. Din ERP-leverandør har typisk adgang til dit miljø for at kunne supportere dig, men den adgang bør ikke være aktiv hele tiden. Bed din leverandør om at bruge Privileged Identity Management eller en tilsvarende mekanisme, så adgangen kun er aktiv, når de rent faktisk arbejder på dit miljø. Det handler ikke om mistillid, men om at reducere angrebsfladen.

Hvad kan Abakion hjælpe med?

Abakion tester din Business Central-backup en gang om året som en del af Service Membership Premium, så proceduren lever op til revisionskravene. Det er netop den kontrol, de færreste virksomheder får udført på egen hånd.

I samme abonnement indgår styring af kildekode, hvor Abakion administrerer versioner og udviklingsspor på de tilpasninger, Abakion har ansvaret for, så alt er dokumenteret og lever op til kravene fra IT-revision.

Abakion arbejder desuden på tværs af hele Microsoft-platformen, altså Microsoft 365, Power Platform, Dynamics 365 og Azure, og kan derfor også rådgive om identitetsstyring, enhedsstyring med Intune og adgangsstyring uden for selve Business Central.

Abakion

Abakion er eksperter i Microsofts forretningsløsninger til ERP, CRM og BI til danske virksomheder. Vi leverer både enkle løsninger, der er klar til brug hos mindre virksomheder, og skræddersyede løsninger til større virksomheder.

Ring til os på 70 23 23 16
eller skriv til abakion@abakion.com

Vi giver gerne et godt råd, uanset om du vil handle hos os eller en anden Microsoft-partner.