Netdk · Lokal IT-partner siden 2005
IT-sikkerhedstjek for danske SMV'er

IT-sikkerhedstjek: hvad er det, hvad omfatter det, og hvad får I?

Et IT-sikkerhedstjek er en struktureret gennemgang af jeres sikkerhedsniveau på otte konkrete områder, fra Microsoft 365-baseline til lækkede medarbejder-credentials. Denne side forklarer hvad et tjek dækker, hvordan det udføres, og hvad I konkret modtager i rapporten.

✓ 8 områder gennemgået ✓ Dansk rapport + handlingsplan ✓ D-mærket leverandør ✓ Gratis ekstern start
Start gratis tjek Book 15 min

Et IT-sikkerhedstjek er ikke en penetrationstest, og det er heller ikke en compliance-audit. Det er en praktisk gennemgang af de områder, hvor danske SMV'er typisk har huller. Det er det vi har observeret gentaget hos kunder de seneste år. Målet er at give jer et faktabaseret billede af jeres nuværende sikkerhedsniveau, og en prioriteret liste over hvad I bør gøre ved det.

Vi tilbyder tjekket i to varianter. Det gratis eksterne tjek kigger udefra på jeres domæne, eksponering og lækkede credentials. Det kan I selv starte på /gratis-sikkerhedstjek. Det uddybende konsulent-tjek går dybere ind i Microsoft 365-konfiguration, backup, patch-status og processer, og leverer en dansk rapport med ledelses-summary og handlingsplan, prissat efter omfang.

Hvad et IT-sikkerhedstjek omfatter

De otte områder nedenfor er destilleret fra CFCS' anbefalinger, D-mærkets kriterier og hverdagen hos SMV'er, vi har gennemgået. Listen er ikke udtømmende, men hvis I har styr på alle otte, er I langt forbi gennemsnittet for en dansk SMV.

1

Microsoft 365-baseline

MFA-dækning på alle konti, hærdning mod CIS-baselines, audit-log aktiveret, anti-phishing og safe-links konfigureret, conditional access-politikker gennemgået.

Hvorfor: M365 er angrebsflade nr. 1 for danske SMV'er.

2

Eksternt domæne

DNS-konfiguration, SPF, DKIM, DMARC, DNSSEC og certifikat-status. Vi tjekker om jeres domæne kan misbruges til phishing i jeres navn, og om mail-leverancen er konfigureret korrekt.

Hvorfor: et stort flertal af danske SMV-domæner mangler korrekt DMARC-beskyttelse.

3

Eksternt angrebsflade

Hvad ser en angriber fra internettet? Åbne porte, eksponerede services, gamle certifikater, glemte subdomæner og kendte sårbarheder på eksterne IP'er. Scanning via Shodan og vores egne workers.

Hvorfor: glemt eksponering er en hyppig årsag til indbrud.

4

Brugerkonti og lækkede credentials

Hvor mange af jeres medarbejder-emails er dukket op i kendte databrud? Er der aktive infostealer-malware-kompromitteringer? Vi krydstjekker mod Have I Been Pwned og Hudson Rock's Cavalier-database.

Hvorfor: genbrugte passwords er en af de hyppigste indgangsveje.

5

Backup og restore-test

Findes der backup af kritiske data? Er den isoleret fra produktion (3-2-1-princippet)? Hvornår er der sidst lavet en faktisk restore-test? Vi gennemgår setup og dokumentation.

Hvorfor: backup uden restore-test er bare optimisme.

6

Patch-management og CVE-status

Status på OS-patches, tredjeparts-software og kendte CVE'er på jeres enheder og servere. Hvor lang tid går der typisk fra en patch er udgivet til den er rullet ud hos jer?

Hvorfor: uopdaterede systemer er nem mad for opportunistiske angreb.

7

Awareness og phishing-modstand

Hvilken awareness-træning har medarbejderne fået? Bliver der kørt phishing-simuleringer? Hvad er klikraten? Vi gennemgår processer, ikke individuelle resultater.

Hvorfor: 90+ % af indbrud starter med et menneske der klikker forkert.

8

Hændelseshåndtering

Findes der en IR-plan? Hvem ringer I til kl. 23 en fredag, når noget brænder? Er kontaktveje dokumenteret og afprøvet? Er der aftalt eskaleringsvej til CFCS og evt. Datatilsynet?

Hvorfor: første timer efter en hændelse afgør skaden.

Sådan udføres tjekket

Et uddybende konsulent-tjek følger fire faste trin. Det gratis eksterne tjek dækker kun trin 2 (automatiseret scanning udefra) og får en kort rapport på e-mail uden konsulent-gennemgang.

Trin 1

Kortlægning

Kort opstartsmøde på 20-30 minutter. Vi afgrænser omfang ud fra jeres miljø (antal brugere, M365-tenant, on-prem, hybrid) og aftaler hvilke adgange vi skal bruge til hvilke systemer.

Trin 2

Scanning

Automatiseret scanning via vores 6 Cloudflare workers (HIBP, Shodan, Hudson Rock, Ahrefs, schema-checker, ransomware.live) og manuel review af M365-konfiguration, backup-konsol og patch-status.

Trin 3

Fund

Alle fund klassificeres efter alvorlighed (høj, mellem, lav) og kontekst. Vi noterer hvilken angrebsvektor det åbner for, og om det kan udnyttes alene eller kun i kombination med andre svagheder.

Trin 4

Rapport

Dansk rapport med 1-siders ledelses-summary, gennemgang af alle 8 områder og en prioriteret handlingsplan med tids- og ressourceestimat pr. punkt. Rapporten gennemgås på et 30-minutters møde.

Hvad I får i rapporten

Eksempler på typiske fund fra et konsulent-tjek, her anonymiseret som "Kunde A" med domænet kunde-a.dk. Rapporten beskriver hvert fund med placering, alvorlighed, konsekvens og konkret handling.

Høj

DMARC mangler på kunde-a.dk

Domænet har SPF og DKIM, men ingen DMARC-record. Det betyder, at angribere kan sende phishing-mails der ser ud til at komme fra jeres domæne, uden at modtagende mail-servere afviser dem. Anbefaling: implementer DMARC i p=none-tilstand i 2 uger, derefter p=quarantine, og på sigt p=reject.

Høj

3 medarbejder-konti uden MFA i Microsoft 365

Tre Global Reader/User-konti har ikke MFA aktiveret, heraf én med Exchange-mailbox. Conditional access-politik tillader login uden krav om MFA fra alle lokationer. Anbefaling: aktiver MFA på alle konti og tilføj conditional access-politik der kræver MFA ved alle interaktive logins.

Mellem

14 medarbejder-emails eksponeret i databrud

14 af jeres medarbejder-emails er dukket op i databrud i perioden 2021-2025 (kilder: LinkedIn-læk 2021, MyFitnessPal 2018, m.fl.). Anbefaling: tving password-reset for de pågældende brugere, aktiver MFA, og overvej en awareness-mail om at undgå genbrug af privat-passwords i arbejds-sammenhæng.

Lav

Audit-log på Microsoft 365 har 90 dages retention

Audit-loggen er aktiveret, men retention er sat til standard 90 dage. Ved en hændelse opdaget efter 90 dage er beviset væk. Anbefaling: udvid retention til 1 år (P1) eller 10 år (P2) afhængigt af licens og NIS2-krav.

Rapporten indeholder også en samlet sikkerhedsscore, sammenligning med branchen og en udfasningsplan, hvis der er kritiske fund. Vi sender et eksempel på den fulde rapportstruktur, hvis I ønsker det. Skriv til cyberbeskyttelse@netdk.com.

Hvor ofte bør I have et IT-sikkerhedstjek?

Tjek-kadencen afhænger af, hvad der er sket siden sidst, og af hvilke krav I står overfor fra revisor, forsikring eller NIS2-tilsyn.

Månedligt

Kontinuerlig ekstern scanning

Ekstern domæne-scanning, credential-tjek og angrebsflade-kortlægning bør køre månedligt. Det er inkluderet i alle Netdks pakker (Basis 599 kr/md, Pro 1.999 kr/md, Enterprise 4.999 kr/md). Pro+ får derudover daglig CVE-scanning på enheder via RoboShadow-agent.

Årligt

Uddybende konsulent-tjek

Én gang om året bør I have en konsulent gennemgåe alle 8 områder. Det giver jer en opdateret status til ledelse, revisor og cyberforsikring, og opfanger ændringer i miljøet, nye medarbejdere og nye trusler. Krav i flere D-mærkede og ISO 27001-certificerede setups.

Ad hoc

Efter hændelser og ændringer

Et ekstra tjek er fornuftigt efter en hændelse (databrud, mistanke om kompromittering), før revisions-besøg, ved leverandørskift, ved fusion eller opkøb, og når I gennemgår væsentlige ændringer (nyt ERP, ny lokation, hybrid-migrering).

FAQ om IT-sikkerhedstjek

Fem spørgsmål vi oftest får fra SMV-ledere, der overvejer et IT-sikkerhedstjek.

Start jeres IT-sikkerhedstjek

Indtast domæne og kontaktinfo, så sender vi resultatet af det gratis eksterne tjek på e-mail samme dag, og vender tilbage med tilbud på uddybende konsulent-tjek hvis I ønsker det.

Eller ring direkte: 70 23 57 70 · Man-fre 08:00-16:00 · Marøgelhøj 9A, 8520 Lystrup