Klokken var 11:32 en søndag formiddag i maj, da telefonen ringede. It-chefen tog den. Beskeden var kort og brutal: Alle systemer er nede. Vi er kompromitteret.
”Det var ikke ét system, der var gået ned. Det var det hele. Vi stod fuldstændig i blinde. Ingen internet, ingen servere, ingen dokumentation.”
Hackerne havde bevæget sig lydløst rundt i systemerne og ventet på det rette øjeblik. Nu var alt krypteret, og der blev afkrævet løsesum. Virksomheden ringede straks til Atea, der tog kommandoen over den samlede krisehåndtering.
24 minutter til indsats
Anders Urban er Incident Response Lead hos Atea med en fortid i Forsvaret og Forsvarets Efterretningstjeneste, herunder Center for Cybersikkerhed. Han har håndteret flere angreb, end han kan tælle.
"Vi var i gang 24 minutter efter det første opkald," siger han.
"Tid er altafgørende, og kunder er med rette bekymrede for, om hjælpen starter for langsomt. Det må den ikke."
Det formelle ansvar ligger altid hos kunden, forklarer Anders Urban. Men i denne sag var kunden "yderst lydhør" og dermed kunne de hurtigt komme igennem hændelsen med Ateas rådgivning og få iværksat de nødvendige tiltag.
"Samarbejdet og evnen til at træffe de rigtige beslutninger på et oplyst grundlag virkede i denne sag uden hindringer, og med stor gensidig respekt," siger Anders Urban.
Atea Incident Response Team (IRT) overtog den samlede krisehåndtering og den digitale efterforskning, og var hele sagen igennem styrende i forhold til input og rådgivning - både i forhold til koordinering med dansk politi og Europol samt løbende kommunikation til ledelsen. Andre leverandører håndterede andre ansvarsområder, mens Atea holdt det strategiske overblik.
Én ting viste sig at blive særligt afgørende: Atea havde kort tid forinden leveret et nyt datacenter til virksomheden. Det stod der, intakt.
”Uden det nye datacenter havde genopbygningen taget markant længere tid. Det er et godt eksempel på, at sikkerhedsberedskab ikke starter, når angrebet sker. Det starter lang tid før.”
Ingen backup; at starte forfra
De første timer afslørede angrebets fulde omfang. En tidlig erklæring om, at virksomheden havde en sikker backup, holdt ikke stik. Der var ingen struktureret backup, kun en uorganiseret samling data hos en udbyder uden en klar indgang.
Ateas IRT Incident Response Team koordinerede gennem hele processen med kundens primære it-leverandør, der overtog projektledelsen af genopbygningen, så virksomhedens lille it-afdeling ikke skulle koordinere krise og genopbygning samtidig.
"En lille it-afdeling kan ikke styre et forløb af det her omfang og samtidig svare ledelsen, kommunikere til brugerne og bygge nye systemer," siger Anders Urban. "Den flaskehals kan kvæle hele indsatsen."
Derfor er et samarbejde på tværs af leverandører, IRT og ledelse afgørende i denne type sager.
Fra dag 5 startede genopbygningen. Netværket blev omdesignet, og systemer blev ikke bare gendannet, men genbygget med sikkerhed som udgangspunkt. Virksomheden var varslet om 6-9 uger uden systemer. Inden for 15 dage var hele 70 procent af de kritiske systemer online. Den fulde genopretning tog 5-6 uger.
"Paradoksalt nok endte vi med bedre systemer, end vi havde inden angrebet. Det er ikke den måde, man ønsker at komme dertil. Men resultatet er, at vi i dag har et meget stærkere fundament," siger it-chefen fra den ramte virksomhed.
Efter angrebet kom beredskabet på plads
Virksomheden har siden investeret i løbende overvågning og et decideret sikkerhedsmonitoreringssetup. De har defineret klare kommunikationskanaler og roller i en krisesituation - og de har testet dem i praksis.
”Den største lærdom: Du skal vide, hvem du ringer til, inden du har brug for at ringe. Vi var heldige, at vi ringede til de rigtige. Men held er ikke en strategi.”
Anders Urban ser forløbet som et eksempel på, hvad Ateas Incident Response-model er bygget til: Ikke bare at slukke brande, men at skabe den hastighed og det overblik, der afgør, om en virksomhed kommer igennem med mindst mulige skader.
"Vi forsøger at bringe struktur ind fra første minut," siger Anders Urban. ”Det første døgn er det, der koster mest - eller redder mest. Det er derfor, vi altid er klar, når telefonen ringer."
Hvor godt er I forberedt, hvis det sker hos jer?
Et cyberangreb kræver hurtige beslutninger, klare roller og et beredskab, der er på plads, før hændelsen rammer.
Download guiden og få:
- Indblik i, hvad Incident Response indebærer
- Overblik over de vigtigste faser før, under og efter en cyberhændelse
- En praktisk tjekliste til at vurdere jeres eget beredskab