For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/endpoint/hva-er-hendelseshandtering.md.
Endepunktssikkerhet ↗

Hendelseshåndtering: forberedelser, begrensning og varsling i Norge

En hendelsesplan må avklare fullmakter, sikring av spor og aktuelle varslingsplikter. De første tiltakene må tilpasses hendelsen.

AI-generert illustrasjon: Hendelseskoordinator fordeler oppgaver for inneslutning, kommunikasjon og gjenoppretting.

Forsidebildet er en AI-generert redaksjonell illustrasjon. Skjermer og dokumenter er illustrerte konsepter.

Hendelseshåndtering er det organiserte arbeidet med å vurdere en mulig sikkerhetshendelse, begrense skade, gjenopprette tjenester og lære av forløpet. Det begynner før varselet kommer, med avklart ansvar og tilgang til nødvendige verktøy og kontakter.

NISTs veiledning plasserer arbeidet i virksomhetens samlede risikostyring. Den praktiske gevinsten ved forberedelse er at de ansvarlige kan ta beslutninger uten først å avklare om de har fullmakt.

Avklar fakta og ansvar tidlig

Utpek en hendelsesleder og før en tidslinje med tidspunkt og tidssone. Registrer observasjoner, tiltak, usikkerhet og hvem som tok beslutningene. Ha en pålitelig kommunikasjonskanal tilgjengelig dersom vanlig e-post eller identitetstjeneste kan være kompromittert.

Et blokkert vedlegg er ikke automatisk en alvorlig hendelse. Det bør heller ikke avskrives uten kontekst. Undersøk tilknyttet aktivitet, om noe ble kjørt, og om kontrollen virket som forventet. Klassifiser etter virkningen og aktuelle rapporteringsregler.

Begrens aktiviteten etter situasjonen

Isolering, tilbakekalling av økter og tilgangsbegrensninger kan hindre videre aktivitet. Vurder driftskonsekvensene, særlig for kritiske eller sikkerhetsrelaterte systemer. Forhåndsgodkjente tiltak gjør rask respons mulig der konsekvensene er forstått.

Sikre relevante logger og flyktige spor der det er nødvendig. Å slå av en maskin kan ødelegge informasjon. Å la den kjøre kan samtidig tillate fortsatt skade. Valget avhenger av isoleringsmulighetene og hendelsen. En absolutt regel må ikke hindre vern av mennesker eller nødvendige tjenester.

Passordbytte avslutter ikke nødvendigvis alle økter eller tokener. Finn legitimasjonen angriperen kan bruke, tilbakekall tilgangen der det trengs, og steng den opprinnelige veien inn.

Fordel kommunikasjon og gjenoppretting

Tekniske ressurser undersøker og begrenser. Ledelsen godkjenner vesentlige driftsbeslutninger. Ansvarlige for personvern, juridiske spørsmål og kommunikasjon vurderer sine plikter.

Gjenoppretting må bygge på pålitelige systemer og ta hensyn til vedvarende tilgang, stjålne nøkler og svakheten som åpnet veien inn. Kontroller viktige funksjoner før normal drift erklæres. At data er gjenopprettet, beviser ikke at de aldri ble lest eller kopiert.

Bruk riktig varslingsregel

Ved brudd på personopplysningssikkerheten skal den behandlingsansvarlige som hovedregel varsle Datatilsynet uten ugrunnet opphold og om mulig innen 72 timer etter kjennskap. Unntaket gjelder når bruddet sannsynligvis ikke vil medføre risiko for personers rettigheter og friheter. Det er ikke en generell regel om at «lav risiko betyr ingen melding». Dokumenter vurderingen. Datatilsynet forklarer terskelen og trinnvis rapportering.

Andre plikter avhenger av virksomheten og hendelsen. Finansforetak som omfattes, bør bruke Finanstilsynets DORA-veiledning. Virksomheter under digitalsikkerhetsloven bør se NSMs veiledning. Avtaler, forsikringsvilkår og sektorregler kan gi flere varslingsplikter.

Ikke vent på en endelig granskningsrapport før pliktene vurderes. Samtidig gjelder ikke alle fristene for ethvert varsel.

Øv på overleveringene

Gå gjennom en hendelse med personene i planen. Får de tak i leverandøren, godkjent isolering, hentet spor og kontaktet riktige beslutningstakere?

Administrert deteksjon og respons kan gi kapasitet innenfor avtalt omfang. Full etterforskning, gjenoppretting og ekstern kommunikasjon følger ikke automatisk med. Dokumenter grensene og håndter manglene før en hendelse setter dem på prøve.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →