<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	 xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>SIG Security-arkiv - IT-säkerhetspodden</title>
	<atom:link href="https://www.itsakerhetspodden.se/category/sigsecurity/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.itsakerhetspodden.se/category/sigsecurity/</link>
	<description>IT-säkerhet med Erik och Mattias som varvar kändisintervjuer med säkerhetssnack i tiden</description>
	<lastBuildDate>Sun, 26 Apr 2026 16:24:57 +0000</lastBuildDate>
	<language>sv-SE</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.3</generator>

<image>
	<url>https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/cropped-sitelogo-32x32.jpg</url>
	<title>SIG Security-arkiv - IT-säkerhetspodden</title>
	<link>https://www.itsakerhetspodden.se/category/sigsecurity/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">171781042</site>	<item>
		<title>#324 &#8211; Security principles, del 2</title>
		<link>https://www.itsakerhetspodden.se/324-security-principles-del-2/</link>
					<comments>https://www.itsakerhetspodden.se/324-security-principles-del-2/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Tue, 24 Mar 2026 18:43:10 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Access management]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Informationsklassning]]></category>
		<category><![CDATA[Least privilege]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[Open design]]></category>
		<category><![CDATA[Säkerhetsprinciper]]></category>
		<category><![CDATA[Security principles]]></category>
		<category><![CDATA[Separation of privilege]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=7039</guid>

					<description><![CDATA[<p>I detta avsnitt av IT-säkerhetspodden diskuterar vi viktiga säkerhetsprinciper som Open Design, Separation of Privilege och Least Privilege. Vi utforskar deras historiska sammanhang, betydelse och hur de tillämpas i dagens IT-säkerhet. Genom att förstå dessa principer kan vi bättre skydda våra system och information. I detta avsnitt diskuterar vi viktiga säkerhetsprinciper som separation of privilege och least privilege, samt hur riskhantering och informationsklassning är avgörande för att skydda känslig information. Vi reflekterar över historiska perspektiv på IT-säkerhet och hur dessa insikter kan tillämpas i dagens digitala miljö.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/324-security-principles-del-2/">#324 &#8211; Security principles, del 2</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="576" src="https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide-1024x576.jpg" alt="Security principles illustreras av en AI-restaurerad bild av Saltzer och Schroeder." class="wp-image-7037" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide-1024x576.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide-300x169.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide-768x432.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide.jpg 1280w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/322-security-principles-del-2/" target="_blank" rel="noreferrer noopener">322 – Security principles, del 2</a><br><strong>Inspelat</strong>: 2026-04-23 (publicerat 2026-04-24)<br><strong>Deltagare</strong>: <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a>, Mattias Jadesköld och Kent Illemann.</p>



<h2 class="wp-block-heading" id="h-lyssna-pa-avsnittet-security-principles">Lyssna på avsnittet &#8211; security principles</h2>



<iframe title="Libsyn Player" style="border: none" src="//html5-player.libsyn.com/embed/episode/id/40608985/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no"  allowfullscreen webkitallowfullscreen mozallowfullscreen oallowfullscreen msallowfullscreen></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar-security-principles">Medan du lyssnar &#8211; security principles</h2>



<p class="wp-block-paragraph">I detta avsnitt av IT-säkerhetspodden diskuterar vi viktiga säkerhetsprinciper som Open Design, Separation of Privilege och Least Privilege. Vi utforskar deras historiska sammanhang, betydelse och hur de tillämpas i dagens IT-säkerhet. Genom att förstå dessa principer kan vi bättre skydda våra system och information. I detta avsnitt diskuterar vi viktiga säkerhetsprinciper som separation of privilege och least privilege, samt hur riskhantering och informationsklassning är avgörande för att skydda känslig information. Vi reflekterar över historiska perspektiv på IT-säkerhet och hur dessa insikter kan tillämpas i dagens digitala miljö för säkerhetsprinciper.</p>



<h3 class="wp-block-heading" id="h-huvudamnen">Huvudämnen</h3>



<ul class="wp-block-list">
<li>Säkerhetsprinciper har en lång historia och är fortfarande relevanta.</li>



<li>Open Design innebär att systemdesign ska vara öppen för granskning.</li>



<li>Separation of Privilege minskar risken för missbruk av makt.</li>



<li>Kryptografiska algoritmer bör alltid vara öppna för insyn.</li>



<li>Säkerhet bör inte baseras på hemligheter utan på robusta designprinciper.</li>



<li>Det är viktigt att ha kontroller mellan olika system och användare.</li>



<li>Open Design kan leda till bättre säkerhet genom gemensam granskning.</li>



<li>Separation of Privilege kan implementeras genom olika system som kommunicerar med varandra.</li>



<li>Säkerhet by obscurity är en dålig strategi.</li>



<li>Att förstå hur system fungerar är avgörande för att hantera incidenter. Separation of privilege är avgörande för säkerhet.</li>



<li>Least privilege handlar om att minimera access med säkerhetsprinciper.</li>



<li>Riskhantering är centralt för informationssäkerhet.</li>



<li>Ingenting är nytt under solen.</li>



<li>Vi måste säkra den digitala miljön.</li>



<li>Det handlar om att inte ge implicit tillit.</li>



<li>Säkerhet är en organisationskultur.</li>



<li>Zero Trust är en grundläggande princip.</li>



<li>Vi lär oss av historien om säkerhetsprinciper.</li>



<li>Framtiden kräver nya perspektiv.</li>
</ul>



<h3 class="wp-block-heading" id="h-slutsatser">Slutsatser</h3>



<ul class="wp-block-list">
<li>&#8221;Säkerhet är en organisationskultur.&#8221;</li>



<li>&#8221;Ingenting är nytt under solen.&#8221;</li>



<li>&#8221;Vi måste säkra den digitala miljön med säkerhetsprinciper&#8221;</li>



<li>&#8221;Vi lär oss av historien.&#8221;</li>



<li>&#8221;Framtiden kräver nya perspektiv.&#8221;</li>
</ul>



<h3 class="wp-block-heading" id="h-kapitel">Kapitel</h3>



<p class="wp-block-paragraph">00:00 Introduktion till säkerhetsprinciper</p>



<p class="wp-block-paragraph">01:36 Historisk kontext och betydelse</p>



<p class="wp-block-paragraph">04:00 Open Design: En öppen säkerhetsstrategi</p>



<p class="wp-block-paragraph">12:37 Separation of Privilege: Dela makten för säkerhet</p>



<p class="wp-block-paragraph">14:53 Separation of Privilege och Access Management</p>



<p class="wp-block-paragraph">20:25 Principen om Least Privilege</p>



<p class="wp-block-paragraph">25:22 Riskhantering och Informationsklassning</p>



<p class="wp-block-paragraph">28:07 Historiska Perspektiv på Säkerhet och IT</p>



<p class="wp-block-paragraph">31:34 Avslutande Tankar och Framtida Ämnen</p>



<h3 class="wp-block-heading" id="h-lankar-security-principles">Länkar – security principles</h3>



<ul class="wp-block-list">
<li><a href="https://en.wikipedia.org/wiki/The_Protection_of_Information_in_Computer_Systems" target="_blank" rel="noreferrer noopener">Om personerna bakom principerna.</a></li>
</ul>



<h2 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h2>



<ul class="wp-block-list">
<li>Inget att rapportera denna gång. Kommentera gärna om ni&nbsp;<s>inte håller med om</s>&nbsp;hittar fel i något vi sagt.</li>
</ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/324-security-principles-del-2/">#324 &#8211; Security principles, del 2</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/324-security-principles-del-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">7039</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide.jpg" medium="image">
			<media:title type="html">324_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2026/03/324_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#190 &#8211; Att genomföra förändring</title>
		<link>https://www.itsakerhetspodden.se/190-att-genomfora-forandring/</link>
					<comments>https://www.itsakerhetspodden.se/190-att-genomfora-forandring/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 11 Dec 2022 12:57:44 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Sponsrat]]></category>
		<category><![CDATA[27001]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Jan-Olof Andersson]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<category><![CDATA[Tobias Anders]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=6103</guid>

					<description><![CDATA[<p>Jan-Olof kallas ofta för JOA och han har 40 år i branschen. Det kan ju verka lite märkligt, men tanke på att IT-säkerhet är runt 25 år gammal som bransch. Men JOA jobbar inom Infosec har arbetat med området då det handlade mycket om fysisk säkerhet. Han är också författare till flera böcker och har talat för sitt ämne i lika länge.</p>
<p>Tobias däremot har bara skrivit en bok, än så länge, mne valdes till "Årets GRC profil" av organisationen Government Risk Complianc</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/190-att-genomfora-forandring/">#190 &#8211; Att genomföra förändring</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex">
<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="683" data-id="6100" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-1024x683.jpg" alt="Ämnet förändring representeras av Tobias Anders och Jan-Olof Andersson framför mikrofonen.." class="wp-image-6100" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption class="wp-element-caption">Tobias Anders och Jan-Olof Andersson framför mikrofonen.</figcaption></figure>
</figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/190/" target="_blank" rel="noreferrer noopener">190 &#8211; Att genomföra förändring</a><br><strong>Inspelat</strong>: 2022-12-08 (publicerat 2022-12-11)<br><strong>Deltagare</strong>: <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a>, Mattias Jadesköld, Jan-Olof Andersson, Tobias Anders.<br>Detta avsnitt är ett samarbete med SIG Security.</p>



<h2 class="wp-block-heading" id="h-lyssna-pa-avsnittet-sms-forandring">Lyssna på avsnittet  &#8211; SMS &#8211; förändring</h2>



<iframe title="Libsyn Player" style="border: none" src="//html5-player.libsyn.com/embed/episode/id/25277172/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">Jan-Olof kallas ofta för JOA och han har 40 år i branschen. Det kan ju verka lite märkligt, men tanke på att IT-säkerhet är runt 25 år gammal som bransch. Men JOA jobbar inom Infosec har arbetat med området då det handlade mycket om fysisk säkerhet. Han är också författare till flera böcker och har talat för sitt ämne i lika länge.</p>



<p class="wp-block-paragraph">Tobias däremot har bara skrivit en bok, än så länge, mne valdes till &#8221;Årets GRC profil&#8221; av organisationen Government Risk Compliance.</p>



<p class="wp-block-paragraph">Så det finns en enorm kunskapsbas dessa herrar emellan. Och vi pratar förändring av säkerhetskulturen och en hel del om ISO 27001. Det är många punkter som ett ISO 27001-certifierat företag måste kunna kryssa av och nyligen har en ny version kommit ut med flera punkter.</p>



<p class="wp-block-paragraph">Mattias höll i frågorna nedan, medan jag gjorde en ihop för att bredda området lite.</p>



<h3 class="wp-block-heading">Några av frågorna:</h3>



<ul class="wp-block-list">
<li>(JOA)Jag tänkte att vi ska väva ihop säkerhetskulturen och resan mot 27001. Så först, JOA, vad är 27001?</li>



<li>(Tobias) Och, Tobias, informationssäkerhetskultur. Vad är det?</li>



<li>(Tobias) Jag kände mig lite träffad när du din undertitel är &#8221;Varför det inte räcker med utbildning&#8221; &#8211; för det är ofta det man tjatar om. Berätta varför?</li>



<li>(Tobias) Vad är bra säkerhetskultur respektive dålig?</li>



<li>(Tobias) 3 av 10 statsanställda fruktar repressalier ifall de kritiserar. Vad sätter det för kultur?</li>
</ul>



<ul class="wp-block-list">
<li>(JOA) om man ska införa 27001 i ett företag. Ställer det några krav på kulturen?</li>



<li>(JOA) Förmåga att hantera verksamhetens behov, legala krav, brister och risker inom informationssäkerhetsområdet. Vad krävs?</li>
</ul>



<ul class="wp-block-list">
<li>(Tobias), du beskriver kulturen som en lök med flera lager (synlig, osynlig och kärna). Berätta.</li>



<li>(Tobias) &#8221;Medarbetarnas utrymme&#8221; -vad innebär det Tobias?</li>



<li>(JOA) hur påverkas medarbetarnas utrumme ifall en organisation är certifierad enligt ISO 27001 eller inte certifierad?</li>



<li>(Tobias) En annan vanlig sak på en arbetsplats är att &#8221;regler inte efterföljs&#8221; &#8211; vad är orsakerna till det?</li>



<li>(Tobias) en modell över org.kultur jag fastnade för var en graf där ena axeln var intern<>ext och andra kontroll<>flexibilitet. Vad skapar det för företag?

<ul class="wp-block-list">

<li>Vad är vanligast?</li>


<li>Är någon bättre/sämre?</li>

</ul>

</li>
</ul>



<h2 class="wp-block-heading" id="h-lankar-sms-forandring">Länkar – SMS &#8211; förändring</h2>



<ul class="wp-block-list">
<li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener sponsored nofollow">SIG Security</a></li>



<li><a href="https://nordlo.com/" target="_blank" rel="noreferrer noopener sponsored nofollow">Nordlo</a></li>
</ul>



<h2 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h2>



<ul class="wp-block-list">
<li>Inget att rapportera denna gång. Kommentera gärna om ni&nbsp;<s>inte håller med om</s>&nbsp;hittar fel i något vi sagt.</li>
</ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/190-att-genomfora-forandring/">#190 &#8211; Att genomföra förändring</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/190-att-genomfora-forandring/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">6103</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1.jpg" medium="image">
			<media:title type="html">190_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/12/190_wide-1-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#167 &#8211; Ryssland vs USA med Sig Security</title>
		<link>https://www.itsakerhetspodden.se/167-ryssland-vs-usa-med-sig-security/</link>
					<comments>https://www.itsakerhetspodden.se/167-ryssland-vs-usa-med-sig-security/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 01 May 2022 10:00:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<category><![CDATA[Mikael Simovitz]]></category>
		<category><![CDATA[Pontus Krohn]]></category>
		<category><![CDATA[Säkerhetspolitik]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=5079</guid>

					<description><![CDATA[<p>Världen är föränderlig och att titta djupare på hur den ser ut just nu, är en spännande och ibland förvånande resa. Just när man tror att man fattat hur det fungerar, ändras spelplanen. </p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/167-ryssland-vs-usa-med-sig-security/">#167 &#8211; Ryssland vs USA med Sig Security</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-1024x683.jpg" alt="Ämnet är &quot;Ryssland vs USA&quot; och på bild är Mikael Simovitz som är kryptolog. Ej i bild: Pontus Krohn." class="wp-image-5077" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/167/" target="_blank" rel="noreferrer noopener">167 &#8211; Ryssland vs USA med Sig Security</a><a href="https://www.itsakerhetspodden.se/podcast/142-metaverse-och-sakerhet/" target="_blank" rel="noreferrer noopener"><br></a><strong>Inspelat</strong>: 2022-04-22 (publicerat 2022-05-01)<br><strong>Deltagare</strong>:  <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a>, Mattias Jadesköld, <a href="https://www.linkedin.com/in/mikael-simovits-4915b431/" target="_blank" rel="noreferrer noopener">Mikael Simovits</a> och <a href="https://www.mercyhurst.edu/faculty/karl-pontus-krohn" target="_blank" rel="noreferrer noopener">Pontus Krohn</a>.<br>Detta avsnitt är ett samarbete med SIG Security.</p>



<h2 class="wp-block-heading" id="h-lyssna-pa-avsnittet-ryssland-vs-usa">Lyssna på avsnittet  &#8211; Ryssland vs USA</h2>



<iframe title="Libsyn Player" style="border: none" src="//html5-player.libsyn.com/embed/episode/id/22952492/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar-ryssland-vs-usa">Medan du lyssnar &#8211; Ryssland vs USA</h2>



<p class="wp-block-paragraph">Världen är föränderlig och att titta djupare på hur den ser ut just nu, är en spännande och ibland förvånande resa. Just när man tror att man fattat hur det fungerar, ändras spelplanen. Augusti 2020 intervjuade jag Fredrik Eriksson från Försvarshögskolan och han pratade om 1900-talets underrättelsehistoria och vi avslutade med dagens läge. Och detta avsnitt blir faktiskt en typ av uppföljare till denna, då vi kastar oss in i &#8221;Ultranuet&#8221; och ser hur världen ser ut just nu. Och denna gång från både det Ryska och Amerikanska perspektiven.</p>



<p class="wp-block-paragraph">00:00 &#8211; Vinjett</p>



<p class="wp-block-paragraph">03:07 &#8211; Titeln är Ryssland vs USA &#8211; Vad betyder det för er?</p>



<p class="wp-block-paragraph">04:37 &#8211; Vi börjar med Ryssland: hur är deras cyberattackförmåga?</p>



<p class="wp-block-paragraph">07:35 &#8211; Om attacken mot OPCV</p>



<p class="wp-block-paragraph">10:20 (Ryssarna) har ingen koll på sin egen data när de attackerar.</p>



<p class="wp-block-paragraph">11:20 Vad gör Ryssland åt sitt eget cyberförsvar? De är ju också ett mål.</p>



<p class="wp-block-paragraph">12:53 Är det något mer installerat på Ryska folkets datorer? (Keyloggers, bakdörrar, etc)</p>



<p class="wp-block-paragraph">13:42 Runet : vad är kopplingen till Drutten och Jena?</p>



<h3 class="wp-block-heading">Runets &#8221;stora öron&#8221;</h3>



<figure class="wp-block-image size-large"><a href="https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-1024x576.png"><img loading="lazy" decoding="async" width="1024" height="576" src="https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-1024x576.png" alt="En diskussion i ämnet &quot;Ryssland vs USA&quot; med Erik Zalitis bakom micken. På bilden Drutten och Jena." class="wp-image-5091" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-1024x576.png 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-300x169.png 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-768x432.png 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-1536x864.png 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image.png 1915w" sizes="(max-width: 1024px) 100vw, 1024px" /></a><figcaption>Samma diskussion, men taget från ett internt säkerhetswebinar jag höll för mitt jobb, Nordlo.</figcaption></figure>



<p class="wp-block-paragraph">15:09 Drutten stora öron, vad lyssnar de på egentligen?</p>



<p class="wp-block-paragraph">16:10 Mikael: &#8221;Swift-bojkotten har inte hjälpt, Ryssland har sitt eget system kallat Mir.&#8221;</p>



<p class="wp-block-paragraph">16:42 Erik: &#8211; &#8221;De väntar sig att bli ex-kommunicerade ?&#8221;</p>



<p class="wp-block-paragraph">17:59 &#8211; Berätta om cyberattackerna mot Ryssland &#8211; det finns en del mönster att se, eller hur?</p>



<p class="wp-block-paragraph">21:35 &#8211; Allt detta måste ha påverkat Rysslands syn på cyberförsvar, eller hur?</p>



<p class="wp-block-paragraph">22:11 &#8211; &#8221;RUNet har inte fungerat överhuvudtaget.&#8221;</p>



<p class="wp-block-paragraph">22:30 &#8211; En sammanställning av cyberattackerna mot Ryssland från världen före och efter Ukraina-invasionen,  fram till idag enligt Mikael.</p>



<p class="wp-block-paragraph">25:23 &#8211; Attacken 29 mars 2022 mot Ryska &#8221;Luftfarsverket&#8221;</p>



<p class="wp-block-paragraph">26:56 &#8211; Hur ser hotbilden ut från Ryssland mot Sverige.</p>



<p class="wp-block-paragraph">26:37 &#8211; Vad är &#8221;Wiperware&#8221; ?</p>



<h3 class="wp-block-heading">USA, ett land i förändring</h3>



<p class="wp-block-paragraph">27:50 Över till USA &#8211; vad händer?</p>



<p class="wp-block-paragraph">29:13 Hur ligger USA till cybersäkerhetsmässigt?</p>



<p class="wp-block-paragraph">32:24 Hur är Ryska befolkningen när det gäller kunskap om IT-säkerhet</p>



<p class="wp-block-paragraph">34:02 Pontus: &#8221;Republikanerna har blivit övervakade&#8221;. Situationen är politiserad.</p>



<p class="wp-block-paragraph">34:48 Pontus: &#8221;Ryssland har skickligt påverkat båda lägren&#8221;</p>



<p class="wp-block-paragraph">35:45 2019 ville Trump-administrationen samarbeta med Ryssland om cybersäkerhet, medan utredningen av valet pågick. Vad beror det på?</p>



<p class="wp-block-paragraph">36:30 Pontus: &#8221;Nyhetstäckningen i Sverige är rätt ensidig&#8221;.</p>



<p class="wp-block-paragraph">38:32 Pontus: &#8221;Man börjar nu se en mer ensad linje i vad som måste göras&#8221;.</p>



<p class="wp-block-paragraph">39:51 Ryssland ertappas, medan USA inte gör det. Vad kan man säga om Stuxnet?</p>



<p class="wp-block-paragraph">40:07 Efter Snowden affären, hur har man gjort för att hantera säkerheten?</p>



<p class="wp-block-paragraph">42:41 Pontus: &#8221;Hunter Bidens laptop kommer bli en följetong&#8221;.</p>



<p class="wp-block-paragraph">43:17 Hur kommer det geopolitiska läget utvecklas enligt ett cybersäkerhetsperspektiv?</p>



<p class="wp-block-paragraph">43:28 Mikael &#8211; Nato-vindar och osäkerhet efter valet 2016 med Trump samt historik om sanktioner mot Sverige under Sovjet-tiden.</p>



<p class="wp-block-paragraph">44:25 Mikael: &#8221;Vi går från globalisering till nationalisering&#8221;</p>



<p class="wp-block-paragraph">45:46 Pontus: &#8221;Håller med. En ny världsordning där vi måste fundera över situationen.&#8221;</p>



<p class="wp-block-paragraph">46:37 Pontus: &#8221;Kinesiska myndigheter ställer krav på Amerikanska företag, medan USA tänker på nationalisering&#8221;.</p>



<p class="wp-block-paragraph">48:50 &#8221;Vad kan man göra som privat-person eller företag?&#8221;</p>



<p class="wp-block-paragraph">48:58 Mikael: &#8221;Det börjar normalt med social engineering, samt man behöver bli mer misstänksam&#8221;</p>



<p class="wp-block-paragraph">49:34 Pontus: &#8221;Utbilda alla&#8221;</p>



<p class="wp-block-paragraph">51:03 &#8221;Vad gör ni härnest?&#8221;</p>



<h2 class="wp-block-heading">Länkar – Ryssland vs USA</h2>



<ul class="wp-block-list"><li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener">SIG Security</a></li><li><a href="https://oroande.wordpress.com/" target="_blank" rel="noreferrer noopener">&#8221;Oroande utvecklings&#8221; utmärkta lista över Twitterkonton som postar säkerhetspolitiska inlägg</a></li></ul>



<h2 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h2>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni&nbsp;<s>inte håller med om</s>&nbsp;hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/167-ryssland-vs-usa-med-sig-security/">#167 &#8211; Ryssland vs USA med Sig Security</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/167-ryssland-vs-usa-med-sig-security/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">5079</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide.jpg" medium="image">
			<media:title type="html">167_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/04/167_wide-150x150.jpg" />
		</media:content>
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image.png" medium="image">
			<media:title type="html">image</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2022/05/image-150x150.png" />
		</media:content>
	</item>
		<item>
		<title>#129 &#8211; GTCC, möt 18 skarpa IT-hjärnor i september</title>
		<link>https://www.itsakerhetspodden.se/129-gtcc-mot-18-skarpa-it-hjarnor-i-september/</link>
					<comments>https://www.itsakerhetspodden.se/129-gtcc-mot-18-skarpa-it-hjarnor-i-september/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 18 Jul 2021 14:56:52 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Sponsrat]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[GTC]]></category>
		<category><![CDATA[GTCC]]></category>
		<category><![CDATA[Ina Nordqvist]]></category>
		<category><![CDATA[Kent Illemann]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<category><![CDATA[Ulf Berglund]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3583</guid>

					<description><![CDATA[<p>Avsnittet: 129 &#8211; GTCC, möt 18 skarpa IT-hjärnor i septemberInspelat: 2021-07-07 (publicerat 2021-07-18)Deltagare: &#160;Kent Illemann, Ulf Berglund, Erik Zalitis och Ina NordqvistDetta avsnitt är ett samarbete med SIG Security. Lyssna på avsnittet Medan du lyssnar Va, är vår semester redan slut? Nix, men vi har ändå tid att ge er nyheten om Nordens nya IT-säkerhetskonfens: [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/129-gtcc-mot-18-skarpa-it-hjarnor-i-september/">#129 &#8211; GTCC, möt 18 skarpa IT-hjärnor i september</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="768" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-1024x768.jpg" alt="" class="wp-image-3595" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-1024x768.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-300x225.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-768x576.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-1536x1152.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent.jpg 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Kent Illemann framför micken i detta specialavsnitt av IT-säkerhetspodden.</figcaption></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/129-gtcc-mot-18-skarpa-it-hjarnor-i-september/" target="_blank" rel="noreferrer noopener">129 &#8211; GTCC, möt 18 skarpa IT-hjärnor i september</a><br><strong>Inspelat</strong>: 2021-07-07 (publicerat 2021-07-18)<br><strong>Deltagare</strong>: &nbsp;Kent Illemann, Ulf Berglund, <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a> och Ina Nordqvist<br>Detta avsnitt är ett samarbete med SIG Security.</p>



<h2 class="wp-block-heading" id="h-lyssna-p-avsnittet">Lyssna på avsnittet</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/19845209/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">Va, är vår semester redan slut? Nix, men vi har ändå tid att ge er nyheten om Nordens nya IT-säkerhetskonfens: GTC. I samarbete med SIG Security tar vi nu alltså pulsen på de 18 säkerhetsexperter som kommer berätta om vad som händer i IT-säkerhet- och InfoSec-området just nu.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="768" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna-1024x768.jpg" alt="" class="wp-image-3606" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna-1024x768.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna-300x225.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna-768x576.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna-1536x1152.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna.jpg 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Ulf Berglund och Inga Nordqvist sedda från min plats vid bordet.</figcaption></figure>



<p class="wp-block-paragraph">Kent, Ulf och Ina samlades hemma hos mig en onsdag eftermiddag där vi hade allt uppkopplat. Man samlades ute på min balkong, medan jag gjorde klart det sista och sedan körde vi igång. Det skulle ha blivit 90 minuter, men istället märkte vi att 45 räckte. Efter att &#8221;saxen&#8221; gått i &#8221;bandet&#8221;, var vi nere i nästa 37 minuter. Detta är exakt som det ska vara. Det är bara fördelar med att hålla sådana här diskussioner rimligen korta och koncisa. Allt viktigt hann sägas.</p>



<h2 class="wp-block-heading" id="h-talarna">Talarna</h2>



<p class="wp-block-paragraph">Jacob Henricson<br>CISO, Skanska Sverige<br><a href="http://skanska.com" target="_blank" rel="noreferrer noopener">http://skanska.com</a></p>



<p class="wp-block-paragraph">Erik Blomberg<br>CISO, Handelsbanken<br><a href="http://handelsbanken.se" target="_blank" rel="noreferrer noopener">http://handelsbanken.se</a></p>



<p class="wp-block-paragraph">Eva Throne-Holst<br>Information Security Officer, Nordnet Bank<br><a href="http://nordnet.se" target="_blank" rel="noreferrer noopener">http://nordnet.se</a></p>



<p class="wp-block-paragraph">Sandra Elvin<br>CISO, Microsoft<br><a href="http://microsoft.com" target="_blank" rel="noreferrer noopener">http://microsoft.com</a></p>



<p class="wp-block-paragraph">Tony Kylberg<br>CSO, Head of Group Security &amp; Cyber Defence and Third Party Governance, SEB<br><a href="http://seb.se" target="_blank" rel="noreferrer noopener">http://seb.se</a></p>



<p class="wp-block-paragraph">Thomas Nilsson<br>CIO, Försvarsmakten<br><a href="http://forsvarsmakten.se" target="_blank" rel="noreferrer noopener">http://forsvarsmakten.se</a></p>



<p class="wp-block-paragraph">Anne-Marie Eklund Löwinder<br>Säkerhetschef, Internetstiftelsen<br><a href="http://internetstiftelsen.se" target="_blank" rel="noreferrer noopener">http://internetstiftelsen.se</a></p>



<p class="wp-block-paragraph">Rebecca Ihrfors<br>Chef ledningssystem, FMV<br><a href="http://fmv.se" target="_blank" rel="noreferrer noopener">http://fmv.se</a></p>



<p class="wp-block-paragraph">Brian O&#8217;Toole<br>Head of Digital Services Security Center, Ericsson<br><a href="http://ericsson.com" target="_blank" rel="noreferrer noopener">http://ericsson.com</a></p>



<p class="wp-block-paragraph">Helena Lindberg<br>Sveriges Riksrevisor, Riksrevisionen<br><a href="http://riksrevisionen.se" target="_blank" rel="noreferrer noopener">http://riksrevisionen.se</a></p>



<p class="wp-block-paragraph">David Jacoby<br>Senior Security Researcher, Kaspersky<br><a href="http://kaspersky.com" target="_blank" rel="noreferrer noopener">http://kaspersky.com</a></p>



<p class="wp-block-paragraph">Marcus Södervall<br>Head of Security &amp; DPO, Stravito<br><a href="http://stravito.se" target="_blank" rel="noreferrer noopener">http://stravito.se</a></p>



<p class="wp-block-paragraph">Nicklas Kjellin<br>CTO, Covr Security AB<br><a href="http://covrsecurity.com" target="_blank" rel="noreferrer noopener">http://covrsecurity.com</a></p>



<p class="wp-block-paragraph">Viktor Laszlo<br>Grundare, Devfinity</p>



<p class="wp-block-paragraph">Daniel Melin<br>Moln- och datacenterstrateg, Skatteverket<br><a href="http://www.skatteverket.se" target="_blank" rel="noreferrer noopener">http://www.skatteverket.se</a></p>



<p class="wp-block-paragraph">Johan Christenson<br>Grundare och VD, City Network<br><a href="https://citynetwork.se/om-foretaget/" target="_blank" rel="noreferrer noopener">https://citynetwork.se/om-foretaget/</a></p>



<p class="wp-block-paragraph">Magnus Bergström<br>It-säkerhetsspecialist<br><a href="http://imy.se" target="_blank" rel="noreferrer noopener">http://imy.se</a></p>



<p class="wp-block-paragraph">Anna Rehnström<br>VP Infrastructure &amp; Platform Services, Basefarm<br><a href="http://basefarm.com" target="_blank" rel="noreferrer noopener">http://basefarm.com</a></p>



<h3 class="wp-block-heading" id="h-l-nkar">Länkar</h3>



<ul class="wp-block-list"><li><a href="https://www.gtcc.se/" target="_blank" rel="noreferrer noopener">Boka din plats här</a>.</li><li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener">SIG Security</a>.</li></ul>



<h3 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni <s>inte håller med om</s> hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/129-gtcc-mot-18-skarpa-it-hjarnor-i-september/">#129 &#8211; GTCC, möt 18 skarpa IT-hjärnor i september</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/129-gtcc-mot-18-skarpa-it-hjarnor-i-september/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3583</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent.jpg" medium="image">
			<media:title type="html">Kent</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/Kent-150x150.jpg" />
		</media:content>
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna.jpg" medium="image">
			<media:title type="html">UlfOIna</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/07/UlfOIna-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#124 – Cyberpsykologi – en grundsten i riskhantering</title>
		<link>https://www.itsakerhetspodden.se/124-cyberpsykologi-en-grundsten-i-riskhantering/</link>
					<comments>https://www.itsakerhetspodden.se/124-cyberpsykologi-en-grundsten-i-riskhantering/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 16 May 2021 00:58:23 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[IT-säkerhetspolicy]]></category>
		<category><![CDATA[Kevin Mitnick]]></category>
		<category><![CDATA[Psykologi]]></category>
		<category><![CDATA[Robert Willborg]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<category><![CDATA[Social Engineering]]></category>
		<category><![CDATA[Spear phishing]]></category>
		<category><![CDATA[Whaling]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3406</guid>

					<description><![CDATA[<p>Avsnittet: 124 – Cyberpsykologi – en grundsten i riskhanteringInspelat: 2021-05-14 (publicerat 2021-05-16)Deltagare: Mattias Jadesköld, Erik Zalitis och Robert WillborgDetta avsnitt är ett samarbete med SIG Security. Lyssna på avsnittet Medan du lyssnar Nu har vi ju många gånger sagt att social engineering är den mest kraftfulla attacken mot ett företag. Alltså att lura folk att [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/124-cyberpsykologi-en-grundsten-i-riskhantering/">#124 – Cyberpsykologi – en grundsten i riskhantering</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-1024x683.jpg" alt="" class="wp-image-3395" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/124-cyberpsykologi-en-grundsten-i-riskhantering/" target="_blank" rel="noreferrer noopener">124 – Cyberpsykologi – en grundsten i riskhantering</a><br><strong>Inspelat</strong>: 2021-05-14 (publicerat 2021-05-16)<br><strong>Deltagare</strong>: Mattias Jadesköld, <a href="https://erik.zalitis.se/" target="_blank" rel="noreferrer noopener">Erik Zalitis</a> och <a href="https://www.linkedin.com/in/robert-willborg-45245640/" target="_blank" rel="noreferrer noopener">Robert Willborg</a><br>Detta avsnitt är ett samarbete med SIG Security.</p>



<h2 class="wp-block-heading" id="h-lyssna-p-avsnittet">Lyssna på avsnittet</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/19104065/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">Nu har vi ju många gånger sagt att social engineering är den mest kraftfulla attacken mot ett företag. Alltså att lura folk att hjälpa dig läcka ut deras data, ta över deras system eller helt enkelt gör det du säger till dem att göra. Inga brandväggar skyddar mot sådant. </p>



<p class="wp-block-paragraph">Vi har talat om hur insiderhoten ser ut, så nu är det dags att diskutera riskhanteringen i frågan: alltså hur hanterar du risken som dina användare kan vara? Cyberpsykologi! Alltså att se våra mänskliga beteenden som en viktig del i riskmodellering och hantering.</p>



<p class="wp-block-paragraph">Detta kan verka självklart och till och med floskelvarning, men det är skillnad på att säga att det är viktigt gentemot att faktiskt skapa policies, arbetsmetoder och sköta riskerna konsekvent genom att se psykologin som en central faktor. Alltså, fråga dig själv detta: hur ofta bryr du dig om att tänka på säkerhet ur ett psykologiskt perspektiv?</p>



<p class="wp-block-paragraph">A) Ibland om det känns bra, <br>B) Har väl gjort det någon gång.<br>C) Vi gör inte det idag. Men vi tänker på att införa det.<br>D) En gång gjorde jag det&#8230; Låt mig berätta om detta tillfälle&#8230; Allt jag vet om IT-säkerhet bygger på denna händelse.<br>E) Vi gör det idag och har en plan där alla delar är byggda så att vi tar hänsyn till hur människor tänker och agerar.</p>



<p class="wp-block-paragraph">Allt annat än E) är att inte inte göra någonting alls.</p>



<p class="wp-block-paragraph">Det är också viktigt att inte skapa personberoenden, att se till att IT-avdelningen inte blir den sura grindvakten som säger &#8221;Nej&#8221; till det mesta, att förstå men inte acceptera att folk pinkar in revir, få bort &#8221;my little server&#8221;-administratörerna som hellre startar ett krig mot IT-avdelningen än att bli av med den där servern som de har under skrivbordet.</p>



<p class="wp-block-paragraph">Men var är säkerheten i detta? Svaret är att det blir säkrare när folk känner att de är delaktiga i att följa policies, acceptera att de inte kan få behålla sina höga behörigheter utan att det finns en anledning och att man gör instruktioner och utbildningar som är lätta att förstå och ta till sig.</p>



<p class="wp-block-paragraph">Att använda cyberpsykologi är att kunna bygga en organisation som faktiskt arbetar mot att hålla en högre säkerhetsnivå rent allmänt.</p>



<p class="wp-block-paragraph">Diskussionen kommer också in på frågan om hur vi gör när vi anställer folk. När vi tittar på deras bakgrund, är det konstigt om det inte finns några avtryck på nätet? För en 60-åring? Kanske inte? För en 20-åring? Ja, det är mer rimligt att det borde finnas.</p>



<p class="wp-block-paragraph">Sen är moral och vad vi ser som varningstrianglar när vi tittar på andra personer också något som förändras över tiden. Bill Clinton vågade inte erkänna att han &#8221;rökt på&#8221;, så han sa &#8221;I smoked, but did not inhale&#8221;. Detta gjorde att han klarade den, för den tiden, kontroversiella frågan. I slutet av 2006 fick Obama också frågan och sa med humor i rösten: &#8221;I inhaled frequently…that was the point.&#8221;. Vid den tiden och med tanke på Obamas ungdomliga framtoning, var det inte längre ett problem.</p>



<h3 class="wp-block-heading" id="h-l-nkar">Länkar</h3>



<p class="wp-block-paragraph">Rekommenderade böcker inom cyberpsykologi:<br>Mary Aiken: <a href="https://www.adlibris.com/se/bok/the-cyber-effect-9781473610279" target="_blank" rel="noreferrer noopener">The Cyber Effect</a><br>Christopher Hadnagy: <a href="https://www.adlibris.com/se/bok/social-engineering-the-art-of-human-hacking-9781491577011" target="_blank" rel="noreferrer noopener">Social Engineering, the art of human hacking</a><br>Patrik Wincent: <a href="https://www.adlibris.com/se/bok/den-digitala-drogen-konsten-att-hantera-din-teknik-9789176971963" target="_blank" rel="noreferrer noopener">Den Digitala Drogen</a><br>Yasmin Winberg och Julia Lundin: <a href="https://www.adlibris.com/se/bok/badfluence-makt-miljoner-och-halvsanningar-i-sociala-medier-9789173897488" target="_blank" rel="noreferrer noopener">Badfluencer</a><br>Kevin Mitnick: <a href="https://www.adlibris.com/se/bok/the-art-of-deception-9780764542800" target="_blank" rel="noreferrer noopener">The art of Deception</a><br>Kevin Mitnick: <a href="https://www.adlibris.com/se/bok/the-art-of-intrusion-9780471782667" target="_blank" rel="noreferrer noopener">The art of Intrusion</a></p>



<h3 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni <s>inte håller med om</s> hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/124-cyberpsykologi-en-grundsten-i-riskhantering/">#124 – Cyberpsykologi – en grundsten i riskhantering</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/124-cyberpsykologi-en-grundsten-i-riskhantering/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3406</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide.jpg" medium="image">
			<media:title type="html">cyberpsykologi_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/05/cyberpsykologi_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#118 &#8211; Praktiska råd efter Schrems II</title>
		<link>https://www.itsakerhetspodden.se/118-praktiska-rad-efter-schrems-ii/</link>
					<comments>https://www.itsakerhetspodden.se/118-praktiska-rad-efter-schrems-ii/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sat, 03 Apr 2021 20:25:12 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Sponsrat]]></category>
		<category><![CDATA[Legalt]]></category>
		<category><![CDATA[schrems ii]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3173</guid>

					<description><![CDATA[<p>Avsnittet: #118 &#8211; Praktiska råd efter Schrems IIInspelat: 2021-03-26 (publicerat 2021-04-03)Deltagare: Erik Zalitis och Per GustavssonDetta avsnitt är ett samarbete med SIG Security. Lyssna på avsnittet Medan du lyssnar Så vad göra när molnet är en röra av legala fällor och möjlighet för Amerikanska myndigheter att begära ut Europeers data från datacenter placerade i USA? [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/118-praktiska-rad-efter-schrems-ii/">#118 &#8211; Praktiska råd efter Schrems II</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-1024x683.jpg" alt="" class="wp-image-3171" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/118-praktiska-rad-efter-schrems-ii/">#118 &#8211; Praktiska råd efter Schrems II</a><br><strong>Inspelat</strong>: 2021-03-26 (publicerat 2021-04-03)<br><strong>Deltagare</strong>: <a href="https://erik.zalitis.se/">Erik Zalitis</a> och Per Gustavsson<br>Detta avsnitt är ett samarbete med SIG Security.</p>



<h2 class="wp-block-heading" id="h-lyssna-p-avsnittet">Lyssna på avsnittet</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/18589118/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="325" height="262" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/1_el4nHcOQdfHxzzcTC99jDw.png" alt="" class="wp-image-3192" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/1_el4nHcOQdfHxzzcTC99jDw.png 325w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/1_el4nHcOQdfHxzzcTC99jDw-300x242.png 300w" sizes="(max-width: 325px) 100vw, 325px" /><figcaption>Sanningen smärtar&#8230;.</figcaption></figure>



<p class="wp-block-paragraph">Så vad göra när molnet är en röra av legala fällor och möjlighet för Amerikanska myndigheter att begära ut Europeers data från datacenter placerade i USA?</p>



<p class="wp-block-paragraph">Visst har vi pratat om det hela i <a href="https://www.itsakerhetspodden.se/show-notes-for-102-schrems-ii-med-agnes/" target="_blank" rel="noreferrer noopener">avsnitt 102 med Agnes Hammarstrand</a>, men helt ärligt, det känns som vi gärna vill ta detta även med en organisation som kan berätta om hur Schrems II påverkat dem i verkligheten. Denna organisation är Göteborgs stad som via SIG Security givit Per Gustavsson, deras Chief Information Security Officer (CISO), möjligheten att förklara situationen för oss.</p>



<p class="wp-block-paragraph">Så vad innebär det att Schrems II-domen invaliderar USAs &#8221;Privacy Shield&#8221; ? Detta är något som Göteborgs stad varit tvungna att ta hänsyn till. Man har också varit en av de få i Sverige som använt Microsofts customer lockbox, något som de nu överger, men varför? Lyssna på avsnittet så får du klarhet i frågan.</p>



<h3 class="wp-block-heading" id="h-l-nkar">Länkar</h3>



<ul class="wp-block-list"><li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener">SIG Security</a></li><li><a href="https://docs.microsoft.com/en-us/microsoft-365/compliance/customer-lockbox-requests?view=o365-worldwide">Microsofts &#8221;Customer Lockbox&#8221;</a></li><li><a href="https://www.itsakerhetspodden.se/podcast/special-ett-foretags-resa-till-molnet-med-sig-security/" target="_blank" rel="noreferrer noopener">Vår radioteater om resan till molnet</a></li></ul>



<h3 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni <s>inte håller med om</s> hittar fel i något vi sagt.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/118-praktiska-rad-efter-schrems-ii/">#118 &#8211; Praktiska råd efter Schrems II</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/118-praktiska-rad-efter-schrems-ii/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3173</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide.jpg" medium="image">
			<media:title type="html">schremsII_2_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/schremsII_2_wide-150x150.jpg" />
		</media:content>
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/1_el4nHcOQdfHxzzcTC99jDw.png" medium="image">
			<media:title type="html">1_el4nHcOQdfHxzzcTC99jDw</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/04/1_el4nHcOQdfHxzzcTC99jDw-150x150.png" />
		</media:content>
	</item>
		<item>
		<title>#117 &#8211; Pentests and the economy (In English)</title>
		<link>https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/</link>
					<comments>https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 28 Mar 2021 04:00:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[pentesting]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3128</guid>

					<description><![CDATA[<p>Episode: #117 – Pentest och ekonomi (eng)Recorded: 2021-03-26 (published 2021-03-28)Participants: Erik Zalitis and Simon Roe (Outpost24)This episode is brought to you by SIG Security. Listen to the episode Things to ponder while listening This text and the podcast is in English as mr Roe is a native English speaker. So where to begin? I will [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/">#117 &#8211; Pentests and the economy (In English)</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-1024x683.jpg" alt="" class="wp-image-3123" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Episode</strong>: <a href="#117 - Pentest och ekonomi (eng) - IT-säkerhetspodden (itsakerhetspodden.se)" target="_blank" rel="noreferrer noopener">#117 – Pentest och ekonomi (eng)</a><br><strong>Recorded: </strong>2021-03-26 (published 2021-03-28)<br><strong>Participants</strong>: <a href="https://erik.zalitis.se/">Erik Zalitis</a> and Simon Roe (Outpost24)<br>This episode is brought to you by SIG Security.</p>



<h2 class="wp-block-heading" id="h-listen-to-the-episode">Listen to the episode</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/18481916/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-things-to-ponder-while-listening">Things to ponder while listening</h2>



<p class="wp-block-paragraph">This text and the podcast is in English as mr Roe is a native English speaker. </p>



<p class="wp-block-paragraph">So where to begin? I will assume you know what penetration testing means. Instead I will try to interpret Simon&#8217;s ideas and counter them with my own. I agree with much of what he says, but have some other experiences on some occasions.</p>



<p class="wp-block-paragraph">Simon likes to talk about the future of pentesting by comparing it to Netflix. Instead of a lengthy negotiation of terms and prices, only to be told &#8221;we will be able to start in eight weeks&#8221;, it should be a formalized process and little waiting times. This will mean that recurrent testing with short intervals can be done.</p>



<p class="wp-block-paragraph">A common process is that you tell the customer that this is a 10 hour test or we need 40 hours. Simon rather tells you that this is what you get for x hours. He also believes that the customer should be able to see the tentative finding as the test runs and then fix them and ask the tester to retest within the tests original time frame.</p>



<p class="wp-block-paragraph"><strong>Let&#8217;s first talk about where I agree with him:</strong></p>



<p class="wp-block-paragraph">The tests must be more formalized. Pentesting used to be long winded negotiation and suffer from some &#8221;rockstar hacker&#8221; mentality. The testers were seen as super talented hackers that could warrant the exorbitant pricing. This is thankfully over now. The prices of testing is slowly decreasing as it should and there are many frameworks for testing available. Simon may talk about a Netflix (&#8221;Click to order&#8221;) approach, but for me it looks more like the &#8221;order a new server by calling the customer manager&#8221; as opposed to the modern &#8221;click a button to provision a new server on Amazon AWS&#8221;. I&#8217;m 100% with Simon here. </p>



<p class="wp-block-paragraph">The reports and status should be available on a portal. This can make the process of delivering the bad news more secure, so the company gets the report and not some opportunistic hackers. The portal must have very heavy security and also feature automatic destruction of data and multifactor authentication not to say auditing.</p>



<p class="wp-block-paragraph"><strong>Where I have other views on the matter</strong></p>



<p class="wp-block-paragraph">He wants to publish results on the portal as the test proceeds and also let the tester re-test (as I wrote previously). This is not something I would do. The rationale is that test must be allowed to finish before analysis can be done. Also, remember, we have a limited amount of testing hours. Retesting within those will consume time from completing the principal attacks properly. Also, I believe it will not give the customer a chance to understand the underlying problems before fixing them. </p>



<p class="wp-block-paragraph">Then when it comes to the negotiation of the time frame, I see it a little bit differently.</p>



<p class="wp-block-paragraph">I believe the correct approach to decide a time frame for testing is:</p>



<ol class="wp-block-list"><li>Get the size of the environment to be tested.</li><li>Build attack scenarios (e.g. Unauthenticated attack followed by a authenticated attack against&#8230;)</li><li>Decide knowledge profile (White/Gray/Black hat)</li><li>Decide location (e.g. On premises, over VPN or from the Internet)</li><li>Decide the type of attacks (e.g. injections, buffer overruns, but not DDOS)</li><li>Calculate a reasonable amount of time for the planned attack given the factors above</li><li>If the customer wants to shorten the suggested time frame, it&#8217;s not a problem, but will yield less results.</li></ol>



<p class="wp-block-paragraph">This means, the test can be properly defined and accepted.</p>



<p class="wp-block-paragraph">To sum it up, I like the idea of optimizing the pentesting procedures in order to make it behave like any other service you purchase and believe that Simon&#8217;s ideas are a good way to step in exactly that direction.</p>



<p class="wp-block-paragraph"><strong>But what about going even further? I have an idea too:</strong></p>



<p class="wp-block-paragraph">Create a governing body for pentesting that oversees the process. It should be voluntary for testing companies to join, but can be used to prove that &#8221;we&#8217;re a part of the international ethical hacker congress&#8221; (or whatever such an organization may be called). Part of the organisation can be making sure testers work, plan, attack, report and negiotiate jobs in a very similar way. The may create tools, procedures and provide a things like templates for reports and automatic data exports so reports from different testing companies can be loaded into an application to compare and summarize them. Some may think that ISC2 or ECCouncil could do this, but I think a large scope is needed for this.</p>



<h2 class="wp-block-heading" id="h-links">Links</h2>



<ul class="wp-block-list"><li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener sponsored nofollow">SIG Security</a></li><li><a href="https://outpost24.com/" target="_blank" rel="noreferrer noopener sponsored nofollow">Outpost24</a></li><li><a href="https://www.linkedin.com/in/slroe/?originalSubdomain=uk" target="_blank" rel="noreferrer noopener">Simon Roe &#8211; Product Manager at Outpost24</a></li></ul>



<h2 class="wp-block-heading" id="h-errata">Errata</h2>



<ul class="wp-block-list"><li>None at this time. Please comment below if you find something that needs correction.</li></ul>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/">#117 &#8211; Pentests and the economy (In English)</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/117-pentest-och-ekonomi-eng/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3128</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide.jpg" medium="image">
			<media:title type="html">simon_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/simon_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>#115 &#8211; Supply Chain Cyber Security med Jonas Lejon</title>
		<link>https://www.itsakerhetspodden.se/115-supply-chain-cyber-security-med-jonas-lejon/</link>
					<comments>https://www.itsakerhetspodden.se/115-supply-chain-cyber-security-med-jonas-lejon/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sat, 13 Mar 2021 23:08:03 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Huawei]]></category>
		<category><![CDATA[Jonas Lejon]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<category><![CDATA[Sky ECC]]></category>
		<category><![CDATA[Solarwinds]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=3062</guid>

					<description><![CDATA[<p>Avsnittet: #115 &#8211; Supply Chain Cyber Security med Jonas Lejon Inspelat: 2021-03-12 (publicerat 2021-03-14)Deltagare: Mattias Jadesköld, Erik Zalitis och Jonas LejonDetta avsnitt är ett samarbete med SIG Security. Lyssna på avsnittet Medan du lyssnar Allt är ju elände som vanligt. Nu kan man inte ens lita på att den där hemliga kryptotelefonen, superavancerade servern eller [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/115-supply-chain-cyber-security-med-jonas-lejon/">#115 &#8211; Supply Chain Cyber Security med Jonas Lejon</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="683" src="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-1024x683.jpg" alt="" class="wp-image-3061" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-1024x683.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-300x200.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-768x512.jpg 768w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-1536x1024.jpg 1536w, https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide.jpg 1800w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption>Ovanligt glad trots alla IT-säkerhetsproblem på nätet&#8230; Eller kanske just därför&#8230;</figcaption></figure>



<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="#115 - Supply Chain Cyber Security med Jonas Lejon" target="_blank" rel="noreferrer noopener">#115 &#8211; Supply Chain Cyber Security med Jonas Lejon </a><br><strong>Inspelat</strong>: 2021-03-12 (publicerat 2021-03-14)<br><strong>Deltagare</strong>: Mattias Jadesköld, <a href="https://erik.zalitis.se/">Erik Zalitis</a> och Jonas Lejon<br>Detta avsnitt är ett samarbete med SIG Security.</p>



<h2 class="wp-block-heading" id="h-lyssna-p-avsnittet">Lyssna på avsnittet</h2>



<iframe style="border: none" src="//html5-player.libsyn.com/embed/episode/id/18296030/height/90/theme/custom/thumbnail/yes/direction/forward/render-playlist/no/custom-color/000000/" height="90" width="100%" scrolling="no" allowfullscreen="" webkitallowfullscreen="" mozallowfullscreen="" oallowfullscreen="" msallowfullscreen=""></iframe>



<h2 class="wp-block-heading" id="h-medan-du-lyssnar">Medan du lyssnar</h2>



<p class="wp-block-paragraph">Allt är ju elände som vanligt. Nu kan man inte ens lita på att den där hemliga kryptotelefonen, superavancerade servern eller programvaran är pålitlig även om man skaffat den genom en trovärdig leverantör. Supply chain-attacker handlar om att flytta attacken till leverantörssidan, så det du köper levereras &#8221;för-hackat&#8221;.</p>



<p class="wp-block-paragraph">Många fick säkert kaffet i vrångstrupen när nyheterna vrålade ut att Huawei installerat &#8221;ris-kornsstora&#8221; spionchip i servrar de sålde. Det visade sig inte vara sant, men för många var det ett sent uppvaknande och en insikt om att saker kan levereras i ett olämpligt skick. Och det är inget nytt. På 90-talet lyckades en tidning leverera ett virus genom en diskett som följde med tidningen. Därefter har vi hört om virus på USB-stickor direkt från affären ett antal gånger.</p>



<p class="wp-block-paragraph">Förr kanske det var vanligt att detta var ett misstag, men numera är det nästan garanterat att det är ett medvetet drag. Och leverantören själv kan vara helt oskyldig. I detta avsnitt, som är ett samarbete mellan oss och SIG Security, pratar vi om Sky ECC-attacken, Solarwinds-hacket och diverse andra kända supply-chain-attacker med Jonas Lejon.</p>



<p class="wp-block-paragraph">Jonas driver en egen blogg (<a href="https://kryptera.se/" target="_blank" rel="noreferrer noopener">kryptera.se</a>), utför penetrationstester och håller föredrag om IT-säkerhet.</p>



<h3 class="wp-block-heading" id="h-l-nkar">Länkar</h3>



<ul class="wp-block-list"><li><a href="https://www.sigsecurity.org/" target="_blank" rel="noreferrer noopener">SIG Security</a></li><li><a href="https://csrc.nist.gov/projects/cyber-supply-chain-risk-management" target="_blank" rel="noreferrer noopener">NIST riktlinjer för att hantera Supply-chain-attacker</a></li><li><a href="https://www.newnettechnologies.com/cis-control-1.html" target="_blank" rel="noreferrer noopener">CIS Control (Hardware assets)</a></li><li><a href="https://www.newnettechnologies.com/cis-control-2.html" target="_blank" rel="noreferrer noopener">CIS Control (Software assets)</a></li><li><a href="https://github.com/IQTLabs/software-supply-chain-compromises/blob/master/software_supply_chain_attacks.csv" target="_blank" rel="noreferrer noopener">En summering av supply side-attacker publicerad på Github</a></li></ul>



<h3 class="wp-block-heading" id="h-felaktigheter">Felaktigheter</h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni <s>inte håller med om</s> hittar fel i något vi sagt.</li></ul>



<p class="wp-block-paragraph"></p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/115-supply-chain-cyber-security-med-jonas-lejon/">#115 &#8211; Supply Chain Cyber Security med Jonas Lejon</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/115-supply-chain-cyber-security-med-jonas-lejon/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3062</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide.jpg" medium="image">
			<media:title type="html">lejonII_wide</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2021/03/lejonII_wide-150x150.jpg" />
		</media:content>
	</item>
		<item>
		<title>Show Notes för #103 &#8211; GDPR 2.0 med Agnes</title>
		<link>https://www.itsakerhetspodden.se/show-notes-for-103-gdpr-2-0-med-agnes/</link>
					<comments>https://www.itsakerhetspodden.se/show-notes-for-103-gdpr-2-0-med-agnes/#respond</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 06 Dec 2020 01:54:00 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[Legalt]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=2645</guid>

					<description><![CDATA[<p>Avsnittet: #103 – GDPR 2.0 med AgnesInspelat: 2020-11-27 (publicerat 2020-12-06)Deltagare: Erik Zalitis, Mattias Jadesköld och Agnes Hammarstrand.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-103-gdpr-2-0-med-agnes/">Show Notes för #103 &#8211; GDPR 2.0 med Agnes</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Avsnittet</strong>: <a href="https://www.itsakerhetspodden.se/podcast/103-gdpr-2-0-med-agnes/">#103 – GDPR 2.0 med Agnes</a><br><strong>Inspelat</strong>: 2020-11-27 (publicerat 2020-12-06)<br><strong>Deltagare</strong>: <a href="https://erik.zalitis.se/">Erik Zalitis</a>, Mattias Jadesköld och Agnes Hammarstrand.</p>



<p class="wp-block-seriously-simple-podcasting-audio-player"><span>
<audio class="wp-audio-shortcode" id="audio-0-1" style="width:100%" controls><source type="audio/mpeg" src="https://traffic.libsyn.com/secure/itsakerhetspodden/103.GDPR2.mp3?_=1"/>https://traffic.libsyn.com/secure/itsakerhetspodden/103.GDPR2.mp3</audio></span></p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-103-gdpr-2-0-med-agnes/">Show Notes för #103 &#8211; GDPR 2.0 med Agnes</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/show-notes-for-103-gdpr-2-0-med-agnes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		<enclosure url="https://traffic.libsyn.com/secure/itsakerhetspodden/103.GDPR2.mp3?_=1" length="0" type="audio/mpeg" />

		<post-id xmlns="com-wordpress:feed-additions:1">2645</post-id>
	</item>
		<item>
		<title>Show Notes för #99 – Hur blir man hackad med David Jacoby</title>
		<link>https://www.itsakerhetspodden.se/show-notes-for-99-hur-blir-man-hackad-med-david-jacoby/</link>
					<comments>https://www.itsakerhetspodden.se/show-notes-for-99-hur-blir-man-hackad-med-david-jacoby/#comments</comments>
		
		<dc:creator><![CDATA[Erik Zalitis]]></dc:creator>
		<pubDate>Sun, 08 Nov 2020 20:27:54 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[SIG Security]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[David Jacoby]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[SIG Security Shownotes]]></category>
		<category><![CDATA[Social Engineering]]></category>
		<category><![CDATA[Spear phishing]]></category>
		<category><![CDATA[XSS]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=2476</guid>

					<description><![CDATA[<p>Jag startade Rodecastern några minuter i fyra söndagen den 1 november 2020 efter att ha fått kontakt med David som sprang runt i sitt hus med sitt headset på. Vi kom att prata i 90 minuter, men någonstans måste man ju dra en gräns, så avsnittet är knappt 60 minuter. Bland det bortklippta i detta videosamtal finns när jag fick se Davids alla Amigor, C64or och Ataris som fanns i källaren. Han har också ett antal BBS:er som man kan "ringa" till via telnet också.. Otroligt häftigt.</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-99-hur-blir-man-hackad-med-david-jacoby/">Show Notes för #99 – Hur blir man hackad med David Jacoby</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="960" height="524" src="https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o.jpg" alt="" class="wp-image-2478" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o.jpg 960w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o-300x164.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o-768x419.jpg 768w" sizes="(max-width: 960px) 100vw, 960px" /><figcaption>Med tanke på ämnet, kanske vi skulle skratta och le mindre. #kränkt #hackingärseriöst #nördvarning</figcaption></figure>



<p class="wp-block-paragraph">Avsnittet heter <a href="https://www.itsakerhetspodden.se/podcast/99-hur-blir-man-hackad-med-david-jacoby/">#99 &#8211; Hur man blir hackad med David Jacoby</a><br>Det spelades in 2020-11-01 och lades ut 2020-11-08.<br>Deltagare: <a href="https://erik.zalitis.se/">Erik Zalitis</a> och Mattias Jadesköld<br>Detta avsnitt är ett samarbete med <a href="https://www.sigsecurity.org/">SIG Security</a>.<br>Show notes skrivna av&nbsp;<a href="https://erik.zalitis.se/">Erik Zalitis</a>.</p>



<p class="wp-block-seriously-simple-podcasting-audio-player"><span>
<audio class="wp-audio-shortcode" id="audio-0-1" style="width:100%" controls><source type="audio/mpeg" src="https://traffic.libsyn.com/secure/itsakerhetspodden/099.Jacoby.mp3?_=1"/>https://traffic.libsyn.com/secure/itsakerhetspodden/099.Jacoby.mp3</audio></span></p>



<p class="wp-block-paragraph">Någon vitsig typ föreslog att vi skulle byta titeln till &#8221;Hur man blir hackad AV David Jacoby&#8221;. Och det vore onekligen en roligare rubrik. Så till avsnittet&#8230;</p>



<p class="wp-block-paragraph">Jag startade Rodecastern några minuter i fyra söndagen den 1 november 2020 efter att ha fått kontakt med David som sprang runt i sitt hus med sitt headset på. Vi kom att prata i 90 minuter, men någonstans måste man ju dra en gräns, så avsnittet är knappt 60 minuter. Bland det bortklippta i detta videosamtal finns när jag fick se Davids alla Amigor, C64or och Ataris som fanns i källaren. Han har också ett antal BBS:er som man kan &#8221;ringa&#8221; till via telnet också.. Otroligt häftigt.</p>



<p class="wp-block-paragraph">Snacket kom dock att handla om hans jobb som &#8221;evangelist&#8221; och jag försökte ta reda på om det är teknikerroll som också gör dig till en säljare. Det håller inte David med om, utan påpekar att han istället vill prata om säkerhetsproblem och lösningar med en publik som inte vill ha en djup teknisk beskrivning, utan snarare en aha-upplevelse.</p>



<p class="wp-block-paragraph">David håller inte heller riktigt med om att han är ett varumärke själv. Men hans evangelism sätter faktiskt både honom och hans arbetsgivare, Kaspersky, på kartan. Han har synts i TV-program, hörts i poddar och uttalats sig offentligt i IT-säkerhetsfrågor. Det är vad evangelismen innebär i stora drag, eller vad han ser som en viktig del av den.</p>



<p class="wp-block-paragraph">Här är attacktyperna vi diskuterade och som David rankade efter hur allvarliga de är just nu:</p>



<ul class="wp-block-list"><li>Phishing.</li><li>Attachment (skadlig kod i bilagor).</li><li>Sårbarheter (Buffertöverskrivningar).</li><li>Fake-antivirus och uppdateringar.</li><li>Social engineering.</li><li>DoS (Denial of service).</li><li>XSS, CSRF (session hijacking).</li></ul>



<p class="wp-block-paragraph">Två frågor som han ställde till mig var:</p>



<ul class="wp-block-list"><li>Hur mycket får jag köpa din Facebook-sida för?</li><li>Hur tror du pass blir stulna?</li></ul>



<p class="wp-block-paragraph">Ska inte avslöja något om svaren, men de är väldigt intressanta och visar hur hackare tänker och hur annorlunda det är mot andra personer.</p>



<h3 class="wp-block-heading" id="h-errata">Errata</h3>



<ul class="wp-block-list"><li>Inget att rapportera denna gång. Kommentera gärna om ni inte håller med om något vi sagt.</li></ul>



<h3 class="wp-block-heading" id="h-l-nkar">Länkar</h3>



<p class="wp-block-paragraph">Davids arbetsgivare, Kaspersky:<br><a href="https://www.kaspersky.se/">https://www.kaspersky.se/</a></p>



<p class="wp-block-paragraph">Vårt förra avsnitt med honom:<br><a href="https://www.itsakerhetspodden.se/podcast/46-david-jacoby/">https://www.itsakerhetspodden.se/podcast/46-david-jacoby/</a></p>



<p class="wp-block-paragraph">Presentation av honom hos Kaspersky:<br><a href="https://www.kaspersky.se/about/team/david-jacoby">https://www.kaspersky.se/about/team/david-jacoby</a></p>



<p class="wp-block-paragraph">En riktig jobbigt typ att ge hemelektronik till är han också:<br><a href="https://www.expressen.se/nyheter/david-jacoby-hackade-sin-hemelektronik/">https://www.expressen.se/nyheter/david-jacoby-hackade-sin-hemelektronik/</a></p>



<p class="wp-block-paragraph">Allt detta gjordes möjligt att SIG Security:<br><a href="https://www.sigsecurity.org/">https://www.sigsecurity.org/</a></p>



<p class="wp-block-paragraph">Davids hemsida för de som inte är helt fast i sociala medias garn:<br><a href="http://www.davidjacoby.se/">http://www.davidjacoby.se/</a></p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/show-notes-for-99-hur-blir-man-hackad-med-david-jacoby/">Show Notes för #99 – Hur blir man hackad med David Jacoby</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/show-notes-for-99-hur-blir-man-hackad-med-david-jacoby/feed/</wfw:commentRss>
			<slash:comments>5</slash:comments>
		
		<enclosure url="https://traffic.libsyn.com/secure/itsakerhetspodden/099.Jacoby.mp3?_=1" length="0" type="audio/mpeg" />

		<post-id xmlns="com-wordpress:feed-additions:1">2476</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o.jpg" medium="image">
			<media:title type="html">123554738_1034524700330171_4447546572209014019_o</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/11/123554738_1034524700330171_4447546572209014019_o-150x150.jpg" />
		</media:content>
	</item>
	</channel>
</rss>
