#71 – Attacken mot Addtech

I detta specialavsnitt intervjuar vi tillsammans med Kent från SIG Security IT-ansvarig Jesper Särnholm från Addtech. Det började med ett tidigt samtal till Jesper om att mailsystemet hade slutat fungera. Och snart stod det klart att det inte var ett helt vanligt systemfel utan en organiserad och riktad attack. Lyssna på Jesper som tar oss igenom händelseförloppet och avslutar med några viktiga lärdomar.

Addtech-inslaget illustreras av en bild från inspelningen av avsnittet med flera skärmar och mickar och personerna i bild.

Inspelat: (publicerat 2020-04-12)
DeltagareErik Zalitis, Mattias Jadesköld, Kent Illeman och Jesper Särnholm
Texten skrevs och sammanställdes av Erik Zalitis.

Medan du lyssnar – Addtech

Här är transkriptionen av avsnittet

Mattias Jadesköld (00:08.814)
Välkommen till ytterligare ett avsnitt av IT-säkerhetspodden, nu med samarbete med SIG Security. För idag har vi en gäst med oss, Jesper Särnholm, som jobbar som head of IT på teknikhandelskoncernen Addtech. Som drabbades av en IT-attack i oktober förra året. Välkommen, Jesper!

Jesper Särnholm (00:28.302)
Tack.

Mattias Jadesköld (00:29.966)
Ja och förutom mig då, Mattias och Erik sa vi även Kent Illemann från Sig Security.

Kent Illemann (00:36.174)
Tjena. Tjena

Mattias Jadesköld (00:37.326)
Du har ju varit med förut några gånger. Så att nu ska du också ställa lite frågor här men du kan väl börja med att berätta lite om dig själv Jesper och din roll.

Jesper Särnholm (00:49.006)
Ja, jag sitter ju som it-chef på Addtech och har gjort det ett antal år. Jag ansvarar för den centrala infrastrukturen med allt vad det innebär för någonting. Jag jobbar även med digitaliseringsfrågor i vidarebemärkelse inom koncernen. Det kan vara värt att notera vad Addtech är för typ av bolag, tänker jag.

Mattias Jadesköld (01:10.318)
Exakt.

Vad är Addtech för typ av företag?

Jesper Särnholm (01:12.814)
Det är många tror att det är börsnoterade. Vi omsätter drygt 10 miljarder och problemet är att vi är 130 dotterbolag. Så vi är djupt decentraliserade i själ och hjärta. Så jag skulle säga att vi driver småskalighet i stor skala och det ger även konsumentbolaget. Det är många mindre dotterbolag runtom, primärt i Norden men även utanför.

Mattias Jadesköld (01:38.638)
Men du som it-chef är du it-chef över alla bolagen, dotterbolag också då eller?

Jesper Särnholm (01:43.534)
Jag är ansvarig för alla centrala it-frågor. Det it-strategi på koncernnivå. Det påverkar alla dotterbolagen. Däremot en infrastruktur de tjänster levererar levereras till en delmängd av bolagen, drygt 50 % av bolagen. Resterande dotterbolag har egna it-miljöer.

Mattias Jadesköld (02:03.438)
Ja okej, så även det kan vara lite decentraliserat där.

Och bolagets fokusområden där har jag läst lite om. Om du kan berätta lite om dem.

Jesper Särnholm (02:16.366)
Ja, vi jobbar egentligen mer med förvärv som strategi, om det är du tänker på. Att köpa bolag. Vi jobbar med operativ rörlighet, vill säga att flytta verksamheter mellan dotterbolag när det så passar för att optimera lönsamheten hela tiden. Och varje dotterbolag, det är värt att nämna, de går inte till marknaden under namnet Addtech, utan de går in till marknaden under var sitt eget…

Det är ett bolagsnamn som Aratron AB, ett svenskt dotterbolag. Det så de marknadsför sig. De är också nischade på sina teknikområden. Det där vi vill att de ska vara. De ska behålla sitt fokus på entreprenörskapet– –och sitt decentraliserade engagemang i sin nisch. Det är viktigt för oss att de fortsätter göra, även efter att vi har förvärvat dem.

Mattias Jadesköld (03:11.15)
Men det är egentligen ingenjörskonsten inom energi och industrin och…

Jesper Särnholm (03:16.558)
Ja, det stämmer.

Dagen då allt stod still – hur ett kort samtal ändrade allt

Mattias Jadesköld (03:24.398)
Ja, okej, men då vet vi lite om Addtech. Men om vi tar oss tillbaka då till oktober 2019. Vad hände då? Vad gjorde du den dagen?

Jesper Särnholm (03:30.67)
Just

Jesper Särnholm (03:35.118)
Ja, den dagen är delvis kristallklar och delvis ganska utsuddad, skulle jag vilja säga. Det är hela början i tidig morgon. Jag slår på mobiltelefonen och får ett mess från en norsk dotterbolags-vd som påpekar att vi har en driftstörning på e-posten. Det var toppen om jag såg till att det där funkade ganska snart. Jag hanterar det som en driftstörning just då i det läget. Jag kontaktar vår

och blir väl inom cirka 30 minuter ganska medveten om att det här inte är en vanlig driftstörning. Det är en driftstörning av en helt annan karaktär. Ja, vi fick det från flera håll och kanter. Systemen var otillgängliga. Många användare fick upp konstiga saker på sina skärmar.

Mattias Jadesköld (04:19.341)
Hur märkte du det då?

Jesper Särnholm (04:31.118)
Det hade ju då alltså blivit en kryptering av stora delar av miljön. Så… Det är ju den värsta mardrömmen man kan åka ut för skulle jag vilja säga. Man blir kallsvettig på ena sidan och blir alldeles stilla inom bords. På andra sidan så skulle jag säga att det kastas in ganska i väldigt pragmatisk hantering av allt. Så vad jag gjorde var att jag självklart kontaktade

den i mitt gäng som är ansvarig för infrastrukturen, Anna. Vi delade upp våra roller. Hon åker till vår driftsleverantör och jag åker upp till huvudkontoret. Direkt efter så ringer jag min koncernchef, Niklas, berättar vad som hänt. Det var inget konstigt samtal. Det jag sa, blev väldigt pragmatiskt. Det här har hänt, nu måste vi ha aktiverat krisledningsteam. Vi ses på Birgerjarlsgatan. Så det blev en ganska operativt mass…

Vi söks upp i en storm, skulle jag vilja säga. Det går inte att riktigt styra den, utan man styrs av händelseförloppet och agerar därefter. Mycket speciell känsla.

Ja, sen kom upp till Birgerjarlsgatan, kontaktade även vår kommunikationschef och berättade om det här så att hon är medveten om det. Vad som ska hända? Vi åker upp till Birgerjarlsgatan, informerar på Bledfront och då handlar det om att informera verksamheten. Det var den första utmaningen som kommer. Hur ska vi nu ta användarna? Vår e-post är nere. Nästan alla våra vanliga kontaktkanaler är utslagda. Så vad vi gör är att vi

Jesper Särnholm (06:14.254)
startar ringkedjor för att man är ute i verksamheten. går uppifrån och ner. Affärsområdscheferna sitter i koncernledningen och ringer sina affärsenhetschefer som ringer sina dotterbolagschefer och så vidare. Det fungerar faktiskt väldigt väl trots allt.

Mattias Jadesköld (06:29.614)
Ni hade säkert extra utmaning i och att organisationen ser ut sådär med flera dotterbolag. Det kan jag tänka mig.

Jesper Särnholm (06:37.038)
Ja, det har vi. ena sidan och å andra sidan är alla van att operera sig självständigt och det är väldigt personliga kontakter mellan olika chefsledningar. den biten fungerade trots detta. Han hade hockagerandet mycket bra. Sedan hade vi också en helt extern status sida för våra tjänster som uppdaterade. De låg medvetet externt för att kunna nå ut användarna. Så de som hade valt att prenumerera på den via SMS kunde få SMS om och gå in och titta på den sidan.

Mattias Jadesköld (07:06.766)
Men det var någonting som ni hade innan eller var det någonting som ni Det hade vi

Jesper Särnholm (07:09.134)
Problemet med den var att vi insåg i efter tag att den externa sidan inte är skyddad, vilket den inte ska vara egentligen för att alla som kan komma åt den här. Om de som har gjort det här förrövarna har fångat upp den här sidan kan de följa vår kommunikation där också. Vilket gjorde att vi slutade kommunicerade. Så det var en utmaning första dygnet skulle jag säga. Efter cirka 24 timmar fick vi upp e-posten och kunde bara gå slå över till den.

Mattias Jadesköld (07:40.398)
Men du sa att du dök upp på användardatorer också. var… de var krypterade. Det var ransomware vi pratar om alltså.

Jesper Särnholm (07:45.166)
Det var ett trend som vi pratade om. Det stämmer.

En attack med enorm spridning

Mattias Jadesköld (07:48.43)
Det drabbade 80 av alla dotterbolag.

Jesper Särnholm (07:56.11)
och

Kent Illemann (08:00.622)
Hade ni någon krisplan innan på något sätt strukturerat?

Jesper Särnholm (08:05.326)
Det hade vi. Det kunde vi göra, men jag skulle också poängtera att vi inte hade övat den speciellt mycket. Även om vi hade den i bakfickan så blev det fortfarande ganska mycket att hoppa till slut. Kristeamet hade enormt täta kontakter hela tiden under den här perioden.

Kent Illemann (08:07.822)
Använda den på bra sätt så att säga.

Kent Illemann (08:27.758)
Men ni visste att det kris-teamet var redan utsatta människor som ni kunde dra igång.

Jesper Särnholm (08:33.453)
Ja, det var det. Det stämmer.

Addtech vill inte ge exakta detaljer, men det var en avancerad attack

Mattias Jadesköld (08:37.998)
Ja, just det. Och vad var det för typ av ransomware?

Jesper Särnholm (08:41.902)
Ja, vi har valt att inte gå ut med det faktiskt. Det är av flera skäl. Det ena är att vi inte vill marknadsföra och ge dem mer publicitet än vad de ska ha. vi är helt onödigt. måste jag säga, även om vi såg vad som stod på skärmarna och vad det heter så är det fortfarande ganska oklart vilka som ligger bakom det här. Och ju mer man sätter sig in i den här världen med cybersäkerhet och cyberbrott

Hur svårt det är att se vilka som har gjort det, även om man kan tro det. Vi har en säkerhetspart som vi jobbar med. De berättar historier om hur de ena skedet hittar några som sitter i Ryssland. Man inser att de inte satt där, de sitter i Kina. Spåren leder nån annanstans. De är ganska duktiga på att förvanska fakta och lägga ut falska spår. Vi har valt att inte gå ut med det. Hur ska vi tro det är?

Det spelar mindre roll egentligen, skulle jag vilja säga, för de som lyssnar. Det viktiga är förstå att det var ett rän som är…

Mattias Jadesköld (09:44.942)
Sen har ni varit väldigt öppna. Ändå är er vd där Niklas Stenberg har varit väldigt bra på att kommunicera ut till alla och berätta om hela förloppet.

Jesper Särnholm (09:58.414)
Ja, det var ett ställningstagande vi tog ganska tidigt och i det skälet var vi nog kanske inte medvetna om att i princip ingen annan har gjort det tidigare i Vi har valt de olika skälen och de frågorna för också. Dels handlar det om att det finns lagar och regler, vi börsnoterade, det finns GDPR, det ett skäl. Det handlar väldigt mycket också.

Att vara transparent mot marknaden, att bygga ett förtroende. Att vi är tydliga med vad som händer oss. Långsiktigt förtroende. Om vi berättar om det här kommer vi om andra saker som händer också. Och även positiva saker. Men sist och inte minst så är det ett samhällsansvar. Vi känner att det här var inget roligt att få med om fruktansvärd historia. Det ju påverkat oss jättemycket även på det personliga planetet. Hos våra dotterbolag, hos oss centralt och hos våra leverantörer.

Kan vi bidra med vår öppenhet till att ännu ett annat bolag inte råkar ut för det här så blir vi ju väldigt glada. Det som är drivkraften är att medverka och vara öppna. Fortsätta vara öppna om det här.

Mattias Jadesköld (10:58.926)
Hmm.

Awareness – låt användaren förstå hur de ska agera

Kent Illemann (11:06.702)
Hade ni gjort några awareness kampanjer till personal och hur funkar den styrningen då? Med bolags strukturen. Det blir mer komplicerat.

Jesper Särnholm (11:16.526)
Det blir mer komplicerat. Vi hade gjort det. hade gjort det. Jag slutar benämna det som ad hoc. Vi har gjort av våra enskampanjer. har gått ut med olika emejlkampanjer på olika sätt. Men inte så strukturerat som vi kommer göra framöver. Det är en slutsats vi drar att användarnas beteende på nätet och it-miljön, det är ju first level of defense. Så den måste vi jobba mycket, mycket mer strukturerat med.

Ransomware – hur de fick fotfäste i miljön

Och då kom vi ju in lite på vad som hände igen. Hur kom det här in? Det var en användare som klickade på en bilaga i ett e-post meddelande. Det här enormt vanliga sättet att komma in med det här. Det var där det började. Jag skulle säga att vi hade ju självklart missbedömt hotbilden. Därför att inte hade tillräckliga skydd skulle man kunna säga för att bromsa det här.

Jesper Särnholm (12:14.542)
Vi fastnade i en bred kampanj Det var skedde i maj 2019 förra året En bred kampanj som ligger ute i stora delar av Europa I det läget var det en riktad attack I det läget var det inte en riktad Nej Addtech. Men, i och att de fick användaren klickade på det här och Makro tog igång och de fick en krok innanför vårt skinn

Och de ser det mera såg vilka vi var och valde att agera på oss. Då gick det över att bli en riktad attack. För min del är slutsatsen att ha ett resonemang att man inte kanske har ett stort varumärke, att man inte är synlig, att man kan flyga under radarn. Det håller över huvud taget inte. gör det inte. Vem som helst, stor eller liten, känd eller okänd kan bli drabbad.

Mattias Jadesköld (12:49.55)
Ja.

Mattias Jadesköld (13:06.926)
Just det, så när de fick en krok inne, det där var ju pratat om en del förut eller hur Erik, när man liksom får en krok inne, då gör de en slags bedömning då. Är det här värt att gå på ungefär? Ja, och… organiserat, ja tack.

Erik Zalitis (13:22.134)
Precis, och det är ju den här trattan att du börjar med att kartlägga vad som finns där inne. Men jag tror att har du väl tagit det in så har du nog gjort bedömningen att det är värt att vara kvar så att säga. tror att själva kartläggningen om företaget är intressant att attackera görs långt innan man faktiskt tar sig in på nätet. Där man väl är inne då antar jag att man lateralt försöker sprida sig eller i det här fallet kryptera alla datorer.

Jesper Särnholm (13:50.894)
De har försökt kryptera sig mycket de kommer åt. De sökte specifikt upp online backup-servrar. Stora databaser som ERP var de specifikt intresserade av också. De var mycket förslagna och visste precis vad de gjorde för någonting. Det här var inte några tonåriga, fjuniga hackers som sitter i en källare och leker lite. Det här är ju business.

Mattias Jadesköld (14:16.686)
Ja, precis. Du sa att mailen var uppe efter redan 24 timmar. Hade ni stoppat det då redan då, eller?

Stoppa intern-tillgången och stoppa vidare attacker

Jesper Särnholm (14:24.814)
Ja, vi spärrade ju själva attacken stoppade vi ganska omgående genom att vi spärrade av all internet access till exempel så att de inte kunde fortsätta göra de här sakerna. Men då hade det redan gått så långt att stora delar av miljön var så skadad krypterad att vi hade svårt att använda den. Så vi stod inför att bygga upp en ny miljö.

Att betala en lösensumma och försöka dekryptera miljön, var av flera skäl. Det beslutet fattade vi ganska omgående. Dels av moraliska aspekter. Vi vill absolut inte pumpa in pengar i kriminell verksamhet. ska fortsätta göra de här sakerna. Men det var också så pass lång gånget att säkra den miljön vi hade. hade tagit nästan lika mycket effort som att bygga upp en ny miljö.

För att tro att man rensar, man stoppar in i nyckel och man rensar, man låser upp de här krypterade tiderna. De har ju massa bakdörrar överallt i hela miljön och att rensa den miljön hade ändå varit tvungna att göra. Vilket lång tid har varit kostsamt. Så vi fattade omgående beslut att vi bygger upp en ny miljö. Och då påbörjades ju hela återställningsarbetet som var

Det ett hantverk, är komplicerat. Vi måste först säkra datat. Jobba med hjälp av en säkerhetspartner att försöka ändå dekryptera och se vad vi har för någonting. Se vilka backuper vi kan använda och så vidare. Mycket offline-backupper fick vi använda i läget. Men jag menar, när vi hade fångat datat och applikationer så måste vi fortfarande få in dem genom en öppnad.

I en karantän karantänmiljö flytta över den på med applikationskonsulter. Det är ett hantverk, det tar lång tid. Vi hade många applikationer att jobba med.

Listan som hjälper – en plan ut ur krisen

Kent Illemann (16:22.798)
Hade ni någon… Man gör informationsklassningar, gör kritiska system och processer. Hade ni någon lista på var vi börja någonstans? Det finns lite i målgruppen också. Kände ni att ni hade koll på den biten? Och med tanke på alla dessa systerbolag.

Jesper Särnholm (16:46.35)
Det är både och. Delvis hade vi absolut det. Men i och att vi är decentraliserade så har vi också bolagen ett eget ansvar för sina applikationer. Det har uppdagats i den här bilden att många dotterbolag hade applikationer som inte var tillräckligt väl dokumenterade, som vi inte hade kunskap om.

vilket komplicerade saker och ting. pratar vi inte om stora systemen som är ERP-CRM eller PRM eller någonting. Det kan vara betydligt mindre applikationer som enskilda produktutvecklare använder, vissa kundapplikationer och sådana saker. Det påvisar definitivt vikten att ha en väldigt överdriven god bild av vad man har i sin miljö.

Shadow IT – hotet från insidan

Kent Illemann (17:31.15)
Jag tänker att utmaningen med Shadow IT är jag har själv suttit som konsult på en verkstadskoncern. Det finns små datorer som mäter saker i ett system som gör någonting. Det går ju att missa hur lätt som helst. Det kan vara saker de själva installerat. Så det är en utmaning absolut.

Jesper Särnholm (17:48.462)
Absolut.

Jesper Särnholm (17:53.294)
Så.

Kent Illemann (17:54.414)
Men när det gäller riskhanteringsbitarna och sådär, vad hade ni jobbat någonting med det? Kände ni att ni hade koll på de sådana saker? var det också det? Återigen med tanke på den otroliga flor av företag och försöka styra upp.

Jesper Särnholm (18:09.134)
Det så att när vi jobbar med decentraliserat ansvar så bygger det att varje dotterbolag har koll på sin verksamhet och vet vilka det här fallet vilka system och vilka risker de har.

Så delvis är det en decentraliserad ansvar och vi har ju självklart central koll på många av centrala system och hanterar risker och dokumentation på dem. Men det är ju en väldigt brutalt uppvaknande när sådant här händer. Det går inte att dölja någonting i hur vi har förberett så att det är klart att en lärdom är att vi måste bli bättre på det också. Vi har dragit många lärdomar under den här resan.

Säkerheten börjar med användarna

Mattias Jadesköld (18:46.734)
Ja, det kan jag tänka mig. En sak kanske också, ni kanske har fått mer säkerhetsmedvetna än medarbetare också. Man kanske inte klickar på länkar och bifogade filer på samma sätt.

Jesper Särnholm (18:59.086)
Nej, vi har en anekdot som är ganska rolig. tror att första, andra lördag, vi jobbade nästan dygnet runt i två månader, nästan två månader i alla fall. Totalt sett återställda det här. Jag kommer ihåg en lördagskväll när jag hade en dialog med en IT-ansvarig på ett dotterbolag som sa – ”Jesper, jag ser att det är ditt nummer som ringer, men nummer går att fejka”.

– ”Jag hör att det din röst, jag är ändå lite osäker på det Jag vill motringa dig, Jesper”. Det var guldstjärna till honom som skapat medvetenhet. Det exemplifierar lite medvetenhet. Den har ökat dramatiskt. Just nu har vi någon slags ”sweetspot” i medvetenhet, awareness. Den kommer att falla. Jag är helt säker på att den kommer att falla efter sommaren. Alla har haft någon slags ledighet trots på Coronatider.

Så vi måste fortsätta jobba mer strukturerat med awareness-utbildningar.

Vägen tillbaka – en parallell miljö

Mattias Jadesköld (19:53.23)
Det är en bra lärdom. Men tänkte på den här miljön som ni byggde upp parallellt av den här helt nya miljön som var betydligt säkrare. Hur nervösa var ni när den skulle gå i produktion?

Jesper Särnholm (20:05.294)
Ja, det var väldigt nervösa skulle jag vilja säga. Att den blir attackerad och att vi skulle få in någonting nytt. Och vi såg ju försök också på att de gjorde aktiva försök att komma in i den miljön. De hade ju tagit ”credentials” så vi såg ju att det smattrade på våra MFA. Till exempel. Vi har också exempel på att de har ringt till oss på central it och utgett sig för att vara medarbetare på dotterbolag vill ha access in i miljön och tvärtom de har ringt till dotterbolag på Perfekt svenska och norska och sagt att vi är från central it. Det här är ju en väldigt organiserad verksamhet som drabbade oss som låg bakom. De har dock inte lyckats tack och gud att göra om det här.

Den stora oron – har de fått tag i något data?

Erik Zalitis (20:51.63)
En fråga jag bara tänker så här, det kanske ni inte vet men blev det någon form av dataläckage? Fick de, kom de över någonting som de kan använda i mot er till exempel?

Jesper Särnholm (21:06.158)
Det är inte vad vi har sett. Det här handlar mycket om både affärsmässiga hemligheter och GDPR. Men vi kan inte se att vi har tappat data. Men vi kan heller inte garantera att vi inte har gjort det på andra sidan.

Jesper Särnholm (21:23.406)
Det är ett väldigt hårt tips till många andra när man pratar om loggar i brandväggar på servrar. Det är bra att ha det. Men de ska inte vara fyra veckor. De ska vara minst 120 dagar. Pratar man om ett snittiden för ett angrepp av det här slaget så är de inne i miljön 120 dagar. Då behöver vi följa vad de har gjort under de här 120 dagarna. Det kan jag starkt rekommendera. Det är projekt i sig att sätta upp och logga det och samla det centralt. Det ska man inte underskatta.

Mattias Jadesköld (21:53.102)
just det centralloggsystem och MFA nämnde det också. är väl bra lärdom att slå på.

Jesper Särnholm (22:00.462)
Ja det är mycket bra lärdom och lite ironiskt, man ska skratta lite, vi fick ju en fantastisk ny miljö utan ”legacy” sig. Vi har ju fått en helt ny uppsatt saker som vi har bra koll på. Och vi slapp genomföra en massa projekt. Vi hade ett MFA-projekt på gång. Som vi inte hade hunnit gå live med dessvärre men det gjorde vi ganska omgående på några dygn som var uppe med det. Vi hade andra typer av projekt också som vi bara kunde skrota och införa direkt.

Det visar ju lite när man sitter i en IT-miljö med ”legacy” som alla har. Det är långa projekttider, det många beroenden, man måste ta hänsyn till verksamheten. Så att driva dem inom av drift tar lång tid. Det gäller att vi fick förmånen att göra det här allting omgående. Rakt in hade vi alla säkerhetsmekanismer på plats. Men ska man göra det här för andra som inte är drabbade av en attack så måste man prioritera ganska hårt skulle jag vilja säga. Så att man får in de här

Inser att det här är en affärsfråga, är inte en IT-fråga, det en affärsfråga. då ska man säga välj era tre högsta projekt, se till att göra dem så fort ni någonsin kan.

Erik Zalitis (23:08.622)
Det känns lite när du säger det här med att ni fick en helt ny miljö. får man att tycka. Men tänk om man har det här som arbetsmetod. Istället för projekt så river man allting. Man har hela företag och bygger upp det på nytt.

Jesper Särnholm (23:21.838)
Det är en strategi i sig, man ska göra det mer planerat än vad vi gjorde. Vi på IT är vana att ha budget, förstudier, gör skadeanalyser, resurssäkrar, gör fina projektdokument och skapar styrgrupper och allting i förväg. Här började vi det absolut mest komplexa IT-projektet någon av oss någonsin har varit med om. Helt ”ad hoc”. Helt utan någonting av det jag nämnde just nu.

Mattias Jadesköld (23:30.446)
Ja.

Jesper Särnholm (23:49.966)
skapade enorm press på organisationen under den här perioden. det är väldigt speciellt.

Tillbaka igen – men redo för att attackerarna kan komma tillbaka

Kent Illemann (23:57.006)
En fråga där, nu har ni ju, jag tänker att ni har kört lite grann nu, jag vet inte, har ni kommit upp i någon normal hastighet och jag tänker också att en del processer har blivit förändrade, hur är den biten och funkar det?

Jesper Särnholm (24:12.078)
Det är en bra frågeställning, Kent. Vi fick ju snabbt upp miljön och den var ju definitivt säker. Så säker den skulle kunna vara i det skedet. Betydligt säkrare än den gamla miljön. Det vi inte har fått upp och det vi fortfarande kämpar med är förvaltningsbarheten. det vi är inne på. Automatiseringar i miljön. det här att skapa nya användare. Att sätta upp olika system och processer för det.

Det kämpar vi fortfarande med och jag skulle säga att vi uppe om vår plan att de fyra veckor kommer att vara tillbaka där vi var innan attacken i alla de aspekterna. Det tar oerhört mycket längre tid än man kan tro att komma tillbaka till det.

Mattias Jadesköld (24:52.942)
Ja, precis. Jag såg ju någonstans också att er vd gick ut med att hela den attacken har kostat er ungefär 150 miljoner kronor.

Jesper Särnholm (25:00.91)
Tja.

Det har de gjort. Det hade ju varit budgetmässigt bättre att ta 10 procent av det i förväg och göra några säkerhetsprojekt. Det är betydligt billigare om man… är betydligt mer humant än någon som alla människor inblandade.

Mattias Jadesköld (25:16.878)
Ja, många som blev stressade och sådana saker och jobbar dygnet runt i två månaders tid kan tänka mig.

Kent Illemann (25:23.598)
Nu tänker jag också finansiellt och ekonomiskt för bolaget nu också när med Coronatiden och så där. blir nästan en ”dubbelsmäll” i det här fallet.

Jesper Särnholm (25:33.614)
Det blir det. Nu är alla andra drabbade av samma Corona som vi drabbade av i allt för det innebär. En dubbel virus, en dubbel dipp. Vi är väldigt klara att inte hackade samtidigt. Kan man säga.

Kent Illemann (25:41.166)
Dubbelvirus.

Mattias Jadesköld (25:52.654)
Hmm?

Jesper Särnholm (25:54.094)
Ja.

Efter krisen – nu finns det förhoppsningsvis pengar

Kent Illemann (25:55.47)
Kände du innan det här att du fick det? Det kanske är en känslig fråga, men det är ju intressant ur ett CISO-perspektiv det här med att få upp sändningstid av ledning och sånt där. Hur känner du att det är någon skillnad på det nu som förr?

Jesper Särnholm (26:15.502)
Men det är en otrolig skillnad nu nu nu nu pratar vi ju i ledningen. När jag pratar med det här är ju det vi pratar om just nu skulle jag vilja säga. Självklart massa andra frågor också. Men det här är ju högt högt upp på agendan på ett helt annat sätt än vad det var innan. Jag får frågor i olika sammanhang. Jesper, hur kan jag få upp det här? Min ledning lyssnar inte på mig.

Kent Illemann (26:40.654)
Jag ser det.

Jesper Särnholm (26:42.702)
Det är ett sätt att göra det. Hur ska man få upp medvetenheten i ledningen innan det här sker? Man måste börja med att definiera det som en affärsfråga. Det kan inte verksamheten operera om det här sker. är inte en it-fråga. Alla bolag är it-bolag idag. Det här är en affärsfråga. Man får kanske ta in extern hjälp.

Jesper Särnholm (27:07.406)
Möjligtvis om man inte själv får sin röst hörd. kan göra genomlysningar av sin miljö. Det rekommenderar jag starkt. Och få upp de risker som finns där. Även om man har en fantastisk intern it-avdelning som är jättekompetent och kan hantera det här. Så har man olika perspektiv. Även om du har en jättebra extern leverantör som driver olika typer av säkerhetsfrågor. Så att ta in någon som är duktig på cybersäkerhet och gör en genomlysning och kommer rekommendationer. Det är ett sätt att få upp det här på ledningen. Och de som jobbar med det

De sitter här varje dag. De har det här som levebröd. De följer utvecklingen och har helt andra erfarenheter att komma in med från sidan. Att ta in dem med det vill jag poängtera är inte ett underkännande i internorganisationen, men det kompletterar. Det tycker jag man kan göra.

Om någon tar över din datorm är den inte din längre – då finns bara en lösning

Mattias Jadesköld (27:54.894)
Jag tänkte på en detaljfråga som vi kanske missade. sa att många datorer var låsta. Hur återställdes de? Var det bara att inställa om dem?

Jesper Särnholm (28:05.07)
Det var att installera om dem. Vi 1700 datorer att ominstallera och då märker man också att en del har sparat datorerna lite för länge. det blir ju… en del lyckas vi inte med det. Det är ett helt nytt paket. Installationspaket. Så det var en utmaning i sig. Det handlar ju då bara inte om att vi hade del diskussioner om det.

En del vill att vi bara ska fokusera på centrala applikationer men du måste ju i verkligheten göra både och du måste se till att användaren kan konsumera det här nya på ett nytt sätt också. Så det blir olika delprojekt man får driva in sådana här återställningar.

Mattias Jadesköld (28:38.446)
Var det någon lärdom där då på datorsidan då att de… …att automatiskt kan man installera om de snabbare och såna här saker då?

Jesper Särnholm (28:47.182)
standardisera standardisera så mycket ni någonsin kan det är även när vi pratar med experter på det här området nu så är det svårt område det är svårt att få det fungera på alla olika versioner standardisera hårt ta hjälp gör det här så långt ni kan

Kent Illemann (29:08.654)
Ja, det jag brukar säga, det var någon klok man som sa till mig, att ”kvalitet är säkerhet – säkerhet är kvalitet”. De är väldigt bra gifta tillsammans, man har bra koll på systemen och så vidare. Men då gäller det att ha pengar för det där. Hur såg budgetbitarna ut förr och efter? Nu är det kanske fortfarande hett så att säga, men har du liksom…

Jesper Särnholm (29:35.598)
Det är, ja, vad ska man säga, innan är det väl som många andra har det. Vi ska leverera mycket till lite pengar. Det klart det är så. Den verkligheten sitter ju alla i. Och så måste det nog få vara också. Man kan inte heller släppa ett område fritt så mycket och säga att det får kosta vad det kostar vill. Men det klart att det är en press på att leverera mycket till lite pengar. I samband med att det finns ju alla spärrar hos oss, då är det prioritet att få tillbaka verksamheten.

Då vi kostar mer än vad vi brukar göra på IT-sidan är ganska underordnat. Vi måste få tillbaka verksamheten.

Hur mycket kostade allt detta?

Kent Illemann (30:07.534)
Får jag fråga hur många procent av it-budgeten den här kostnaden blev?

Jesper Särnholm (30:14.318)
Hur den ligger nu menar du?

Kent Illemann (30:17.71)
Nej, tänker säga att det kommer ju särskilt kosta mer om man skulle gå in i det här men säga att det kostar 150 miljoner den här kraschen. Och ha bra idé av den procentuellt budgeten du redan hade.

Jesper Särnholm (30:30.35)
Det var en bra fråga. Inte så bra på huvudräkningen. jag kan vända frågan och säga så här att om man tycker att lägsta nivå att driva säkert IT låg kanske på, om vi spekulerar, 1 % av omsättningen i IT-kostnader, då har den åkt upp nu. Det är min lärdom. Att driva säkert IT det är en högre lägsta nivå. Sen om det en och en halv procent eller om det 2 % är svårt att säga. Det där beror på…

Hur mycket du vill skydda och vad du vill skydda. kan gå ”all in bananas” och göra väldigt mycket. Och du kan göra lite lagom mycket. Fortfarande ha säkerhet i miljön. Men att lägstanivån har höjts ganska mycket. Det krävs också ett helt… …många har idag kring de här frågorna.

Kent Illemann (31:17.87)
Ja, är väl en… Någon siffra som jag har fått är kanske en 4-5 procent av IT-budgeten ska fokuseras på säkerhet. Men återigen, är en riskfaktor man får ta in där och vad som är känsligt. Där har ni då återigen den här utmaningen med decentraliseringen som gör det hela lite mer komplicerat ändå.

Jesper Särnholm (31:40.494)
Det stämmer.

MFA (multifaktor-autentisering) – kan göra hela skillnaden

Mattias Jadesköld (31:45.934)
Är det något mer du kan rekommendera? varit inne pratat lite? det någon teknik som ni har byggt upp i en ny miljö? Har du varit inne på lite olika delar eller något annat vi har missat?

Jesper Särnholm (31:58.382)
Generellt sett vill vi inte prata så mycket externt om exakt vilka säkerhetslager vi har. Men om vi ska komma med en rekommendation på en enskild teknik. MFA är väldigt bra. Det är inte så svårt att använda ovänligt som man ryktet säger. Det min erfarenhet. Det går ganska bra att köra olika typer av MFA-lösningar som är användarvänliga. Man behöver inte vara för rädd för det. Man ska bara lyfta fram en annan enskild teknik.

Att ha någon form av EDR, alltså en övervakningsprogram bara, och koppla till en SOC är otroligvt ärdefullt. Den typen av teknik är ganska dyr. Den är överbryggar dock och täcker upp för vissa brister man kan tänkas ha i övrigt it-miljön. Om man har en sån, vilja säga. Lite av ett skyddsnät. Sen tillbaka till backuper. Backuper, backuper. Testa dem. Ha dem offline.

Mattias Jadesköld (32:52.142)
Yes.

Jesper Särnholm (32:58.126)
Du får gärna ha online-backuper, men separera dem från produktionsmiljön som ligger helt separerad. Det finns mycket att kring backuper, men det behöver man också tänka till ordentligt om man behöver testa hela vägen. Det hjälper inte att göra återläsningstester på delar av miljön, utan allt ska tillbaka. Det är mycket som ska fungera när en backup ska läsas tillbaka. Om man har stora databaser tar det oerhört lång tid, även om du har perfekta backuper.

Har du garanterat inte dimensionerat din miljö för att det ska gå väldigt fort tillbaka? kan ta veckor komma tillbaka med stor miljö, även om allt fungerar. Så att backuperna vill jag fokusera på. Ta gärna jobb från också och titta på det.

Mattias Jadesköld (33:42.03)
Ja det är bra tips.

Hjälp i en knepig situation – kunde man lita på leverantörerna?

Kent Illemann (33:44.238)
Jag tänker på all dess teknik och kommunikation med leverantörer och hur upplevde du den?

Jesper Särnholm (33:52.046)
Det var fantastiskt. Vi fick så mycket bra respons från alla leverantörer. Många ringde spontant, inte som inte, men… Kan vi hjälpa er på nåt sätt? Kan vi göra nånting för att stötta er? De ställde upp vår driftspartner och många andra ställde upp oerhört mycket i den här perioden. Men det var återigen helgjobb, kvällsjobb, nattjobb. Vi fick jättebra respons. Så goda leverantörskontakter har varit mycket för oss.

Mattias Jadesköld (34:20.174)
Ja, bra. Det har blivit

Jesper Särnholm (34:24.813)
Man kommer ju närmare varandra, tveklöst.

Mattias Jadesköld (34:29.71)
Kan ta du några mer funderingar?

Kent Illemann (34:32.141)
Hur är med personal? Hur är stämningen idag? Nu är folk hemma arbetande så de kanske får vila ut lite grann i alla fall. Hur upplever du? För är också ur säkerhetssynpunktet viktigt att man har en bra relation till personalen.

Jesper Särnholm (34:52.11)
Om vi tittar på min egen personal, de ställde upp otroligt bra under den här perioden. Alla fick uttrycka mycket på privatliv, familjer och vad det var för någonting. Olika typer av evenemang. Så de gjorde en fantastisk uppställning.

Men det kostar på. Alla blir trötta. du jobbar så här länge så mycket med sån oerhörd press också så sliter det mycket på alla. Att vi får jobba hemma nu och faktiskt ta det nu kan vi börja gå ner lite i varv och vara lite mer lediga. Det ett måste faktiskt. Det har varit jobbigt.

För mycket av en kris och kanske även för få som kan lösa den

Kent Illemann (35:37.774)
Kände du någon gång att ni var underbemannade? Nu förstår jag att det är en helt annan situation. Har ni sett utifrån att vi kanske ska ha någon ”riskgubbe” eller någon som är ansvarig för det? Finns det några processer som ni har sett att det här kan vi ta in en tjänst till för?

Jesper Särnholm (35:56.59)
Ja, håller på att analysera det och svara till det. Ja, det ser vi definitivt. Det ligger ju det här som sa tidigare. Att jobba mer strukturerad med den typen av frågor. Det är också en resursfråga. Det inte bara licensen som kostar mer pengar utan det är också interna resurser som faktiskt fokuserar det här och har som roll att vara ”gatekeeper” kring säkerhetsfrågor. Men vi håller just nu på titta på det. Hur ska vi jobba framöver i detalj? Det kommer bli annorlunda.

Det kommer det bli.

Avslutning – vad tror Addtech om framtiden?

Mattias Jadesköld (36:28.878)
Bra, ja vi ska börja avrunda lite då, bara som vi brukar ställa till våra gäster. Vad ser du för stora utmaningar framöver?

Jesper Särnholm (36:37.934)
Men när vi pratar om de här sakerna så… För mig är det väldigt tydligt att det är ett krig som pågår, det är ett informationskrig. Och de experter jag har pratat med nu för tiden säger att 2021 kommer bli året när olika typer av cyberbrott i omsättning, antal pengar, hur mycket det omsätter, går om den globala droghandeln. Det en… för mig en…

tydligt hur enormt stort det här området där. Och det är en organiserad verksamhet. kommer att det antalet attacker kommer att öka enligt många prognoser. Och de kommer bli mer avancerade. Så att skapa awareness hos användare och ledning det är en utmaning som man måste jobba med. Jag tänker också på attackytan. Det finns en inbyggd konflikt i att vara en

Säker och nedlåst miljö och samtidigt så ska vi jobba tillsammans vi ska dela dokument vi ska kommunicera. Så hela idén vid det att vi ska kommunicera och jobba med varandra externa och interna parter. Det här blir en konflikt mellan. Då har vi uppkopplade enheter och det ena och tredje slutsatsen är att det kräver ett annat engagemang lite att vara inne på. Kanske en annan budget, andra roller i företag. Att jobba på preventivt på ett helt annat sätt.

och att förstå utvecklingen. Min bild är att de backade fem-tio år så var säkerhetshoten, det här området var mycket mer statiskt. Då rörde det sig mycket mer och det gäller att hänga med den utvecklingen. Nu ser det ut så här 2020, det såg ut som det gjorde 2019, jag menar 2021 och 2022 kommer andra typer av håp, kommer andra typer av saker. Att fylla med i utvecklingen blir också en utmaning.

Mattias Jadesköld (38:19.726)
Mm. Ja.

Jesper Särnholm (38:22.574)
Så tänker jag.

Mattias Jadesköld (38:23.726)
Ja, precis så jag förstår konflikten där. Att man vill jobba mer ihop men ändå skapa mycket.

Kent Illemann (38:32.814)
Det är en fantastisk erfarenhet du har fått vara med om. Jag har ju pilot i släkten och han har fått med om en krasch. Det är en otrolig erfarenhet som du har med dig. Det måste ju vara fantastiskt också. Dels är det en väldigt tråkig erfarenhet, ändå någonting som är otroligt bra att ha i ryggsäcken.

Jesper Särnholm (38:54.862)
Ja, det vill jag absolut hävda. Jag går starkare ur det här personligt. också en insikt är hur viktigt det är att driva sin fråga mot internt, mot ledningen. Jag vet betydligt mer än jag borde gjort innan och jag kommer att agera helt annorlunda framåt. Så det stämmer nog. Det har varit lärorikt på många plan.

Vad händer i framtiden för Jesper?

Mattias Jadesköld (39:21.422)
Det är bra. Vad ska du gör nu då? Corona är tider och påsken börjar närma sig.

Jesper Särnholm (39:27.982)
Ja men nu blir det absolut att fira påsken hemma såklart. Vi kommer ju ut av just nu skinn i solen utanför så lite hänga i ett trädgården med en kaffe. står högt på agendan och arbetsmässigt så handlar det om att jobba vidare med förvaltningsbarheten som jag säger och miljön. Att komma i mål med den och att driva säkerhetsarbetet vidare här på Addtech.

Mattias Jadesköld (39:53.134)
Ja, det låter härligt. Ja, det låter bra. Det kan man förtjäna när man har så mycket. Bra, tack så mycket!

Kent Illemann (40:02.638)
Ja, tusen tack Jesper för att tog dig tid. Det var jättekul att få höra din story och jag tror att många vässar öronen speciellt när det är en sån här kraftfull erfarenhet om man kan uttrycka sig så. Det är väldigt intressant.

Jesper Särnholm (40:20.526)
Jag hoppas kunna bidra med som sagt för att någon annan lyckas undvika det.

Kent Illemann (40:26.062)
Absolut. Bra, tack för mig.

Jesper Särnholm (40:31.662)
Tack.

(Denna transkription är automatiskt genererad och kan innehålla felhörningar)

Länkar – Addtech

Felaktigheter

Inget att rapportera denna gång. Kommentera gärna om ni inte håller med om hittar fel i något vi sagt.


Reader's opinions

Lämna ett svar

Denna webbplats använder Akismet för att minska skräppost. Lär dig om hur din kommentarsdata bearbetas.



[There are no radio stations in the database]