Fysiske sikkerhedsanlæg er en overset cyberrisiko – og installatøren bærer nøglen
Et overvågningskamera er i dag en lille computer på kundens netværk. Det ændrer, hvad en installatør har ansvaret for – og åbner en tilbagevendende forretning, de fleste endnu ikke har taget hul på.
Foto: Sune Dellgren
I august 2024 blev en alvorlig sårbarhed i en type IP-overvågningskameraer offentliggjort af den amerikanske cybermyndighed CISA. Sikkerhedsforskere havde observeret sårbarheden blive aktivt udnyttet til at sprede en variant af Mirai-botnettet. Samtidig havde kode til at udnytte fejlen ligget offentligt tilgængelig siden mindst 2019.
Anlægget er en dør på klem – uden at nogen besluttede det
For ti år siden var et overvågningsanlæg en lukket installation. Kameraer, kabler, en optager i et teknikrum. I dag er det samme anlæg en samling netværksenheder, der taler sammen over kundens infrastruktur – ofte med adgang til internettet, en app og en cloudtjeneste et sted.
Det er ikke sket, fordi installatørerne gjorde noget forkert. Det er sket, fordi hele branchen har flyttet sig. Moderne elektroniske sikringsløsninger består i stigende grad af netværksforbundne kameraer, adgangskontrol og andre enheder. Og et digitalt system på et netværk er per definition et muligt indgangspunkt.
Den åbne dør har flere former. Det kan være en enhed med et fabriksindstillet kodeord eller en firmware, der ikke er blevet opdateret i to år. Men det kan lige så vel være et manglende system for, hvem der har adgang til anlægget. En tekniker, der satte anlægget op, kan stå som aktiv bruger i årevis – også længe efter, vedkommende har skiftet job – simpelthen fordi ingen fik fjernet brugeren igen.
Risikoen bliver overset, fordi anlægget virker
Et usikret kamera holder ikke op med at filme. Det bliver ved med at fungere præcis, som kunden forventer – samtidig med at det kan være kompromitteret. Det er derfor, risikoen er svær at få øje på: Der er ingen synlig fejl, ingen alarm, intet, der peger på, at noget er galt.
Og det er her, installatøren har en position, ingen andre har. Installatøren er den, der fysisk sætter enheden op, konfigurerer den og kobler den på netværket. Den, der bestemmer, om enheden får et unikt kodeord, om den bliver segmenteret fra resten af kundens net, og om der findes en plan for, hvornår dens firmware bliver opdateret. De valg bliver truffet ved installationen – eller også bliver de ikke truffet.
Alle de her systemer kører på nettet i dag. Det er hamrende farligt, hvis ikke man har styr på den del – og det er præcis dér, installatøren kan gøre en forskel, som kunden ofte slet ikke ved, den har brug for, siger Thomas Lindevang, forretningsudviklingschef i Securitas Danmark.
Fra engangsopgave til tilbagevendende service
For installatøren er der en forretningspointe gemt i det her, som rækker ud over selve installationen.
Cybersikkerhed på et fysisk anlæg er ikke en opgave, man løser én gang. Firmware skal opdateres, sårbarheder opstår løbende, og en enhed, der var sikker ved installationen, er det ikke nødvendigvis om et år.
Det, der ligner en risiko, er samtidig en anledning til en serviceaftale: eftersyn, opdatering og overvågning af, at anlægget bliver ved med at være sikkert.
Det er den model, Securitas arbejder på at bygge sammen med installatører. Installatøren beholder installationen og kunderelationen. Securitas lægger det lag ovenpå, der kræver en døgnbemandet kontrolcentral og løbende overvågning – og cybersikkerhed bliver dermed en del af det, installatøren kan tilbyde, i stedet for et hul, kunden selv skal opdage.
Vi vil gerne pulje det med installatøren, ikke overtage det. De installerer og servicerer, vi overvåger det 24/7 og sikrer, at det bliver ved med at virke. Så bliver cybersikkerhed en tilbagevendende del af deres forretning i stedet for noget, de skal bekymre sig om alene, siger Thomas Lindevang.
Certificeringen og strukturen bag
Når cybersikkerhed bliver en del af det, installatøren tilbyder, er det en fordel, at det lag, der lægges ovenpå, hviler på en dokumenteret proces og ikke bare på gode intentioner.
Securitas er ISO 27001-certificeret. For en installatør og dennes kunde betyder det, at informationssikkerheden hviler på dokumenterede processer for blandt andet dataadgang, risikostyring og sikkerhed. Det er særligt relevant for virksomheder med skærpede krav til dokumentation og leverandørstyring, blandt andet som følge af NIS2.
Konkret kan en del af det være en it-sikret patch-struktur: en fast, dokumenteret proces for, hvornår og hvordan enhedernes firmware bliver opdateret, i stedet for at det afhænger af, om nogen tilfældigt husker det.
Det er netop den slags struktur, der lukker den åbne dør, artiklen begyndte med – det uopdaterede kamera, der bliver ved med at filme, mens sårbarheden står åben. Installatøren udfører installationen og servicen. Den bagvedliggende struktur sikrer, at anlægget bliver ved med at være sikkert efter dag ét.
Installatøren sidder tættest på løsningen
Diskussionen om cybersikkerhed handler ofte om firewalls og IT-afdelinger. Men på et fysisk sikkerhedsanlæg bliver nogle af de vigtigste valg truffet et helt andet sted: ved enheden, ved installationen og af den installatør, der sætter den op.
Det gør ikke installatøren til cybersikkerhedsekspert. Men det placerer installatøren tæt på løsningen – og gør rådgivning, dokumentation og løbende service til en større del af opgaven, end den var, dengang et anlæg var en lukket kasse i et teknikrum.
Nøglen ligger, hvor den altid har ligget: hos den, der har hænderne på anlægget.
