Bedrifter står ofte overfor mange små risikoer, som gjenbrukte passord, aktive kontoer tilhørende tidligere ansatte og kontoer for tjenester du ikke lenger bruker. Hver for seg virker de ikke farlige, men etter hvert som de hoper seg opp, skaper de et miljø rundt påloggingsinformasjonen som er vanskeligere å ha tillit til.

Motgiften mot dette problemet er regelmessige kontroller av passordhelsen. En engangsrevisjon kan vise hva som må fikses akkurat da, men passordrisikoen endrer seg hele tiden etter hvert som ansatte oppretter nye kontoer, team tar i bruk ny programvare, og ferske brudddata dukker opp på internett.

Overvåking av passordhelsen gjør sikkerheten rundt påloggingsinformasjon til en kontinuerlig praksis bedriften din kan stole på. I stedet for å vente til neste årlige gjennomgang kan administratorer umiddelbart holde seg oppdatert på svak, gjenbrukt og inaktiv påloggingsinformasjon, samt påloggingsinformasjon som er eksponert i brudd, på tvers av hele bedriften, og deretter fikse de mest akutte risikoene før de blir en inngangsport.

For små og mellomstore bedrifter er denne oversikten spesielt nyttig, fordi folk ofte jobber på tvers av flere fagområder og avdelinger. De kan dele tilgang for å jobbe raskere, gjenbruke passord for å ha mindre å huske, eller la gamle kontoer forbli aktive selv om ingen bruker dem lenger. Uten kontinuerlig overvåking og gode rutiner for beskyttelse mot datainnbrudd kan disse hjelpsomme, men risikofylte vanene forbli skjult i månedsvis.

Hva er overvåking av passordhelse?

Overvåking av passordhelse innebærer å kontinuerlig kontrollere bedriftens påloggingsinformasjon for tegn på risiko. I moderne passordapper for bedrifter fungerer det som en innebygd funksjon, ikke som en manuell prosess teamene må gjennomføre.

I motsetning til en engangs-revisjon av passord er overvåking kontinuerlig, ikke begrenset til en årlig sikkerhetsgjennomgang eller et regelverkskrav. Dette gir administratorer jevnlig innsikt i helsen til påloggingsinformasjonen, slik at oppdagelse av svake passord og respons på brudd blir en del av normale, raske rutiner.

I praksis gir overvåking av passordhelse administratorer en måte å se problemer med påloggingsinformasjonen på mens de fortsatt er håndterbare. Svake og gjentatte passord, eksponerte pålogginger eller kontoer uten tydelig eier kan alle se ut som separate problemer. Samlet viser de om en bedrift har kontroll på risikoen rundt påloggingsinformasjonen, eller om den stille hoper seg opp.

En sikker passordapp for bedrifter som Proton Pass for Business gir teamene oversikten de trenger. Den kontrollerer kontinuerlig passordstyrke, oppdager gjenbruk på tvers av kontoer og overvåker det mørke nettet for kompromittert påloggingsinformasjon, slik at administratorer ser problemene uten å gjennomføre manuelle gjennomganger.

Storbritannias Cyber Security Breaches Survey 2024(nytt vindu) fant at halvparten av britiske bedrifter rapporterte å ha oppdaget et cyberangrep eller sikkerhetsbrudd i løpet av de foregående 12 månedene. Ikke alle hendelser begynner med et passord, men funnet bekrefter at grunnleggende sikkerhetshygiene må vedlikeholdes kontinuerlig.

For påloggingsinformasjon betyr det å kontrollere passordhelsen ofte nok til å fange opp svake, gjenbrukte, kompromitterte, glemte eller inaktive kontoer før de blir en del av et større problem.

De fire dimensjonene ved passordhelse

En rapport om passordhelse bør vise mer enn om påloggingsinformasjonen er lagret på riktig sted. Et passordhvelv kan hindre at passord spres utover i chatter og regneark (hvelv kan også deles sikkert på tvers av teamet ved hjelp av Proton Pass), men bare fordi påloggingsinformasjonen er trygt lagret, betyr ikke det at selve passordet er sikkert.

Noen kan fortsatt være for svake, gjenbrukt på tvers av tjenester, eksponert i brudddata, eller knyttet til kontoer bedriften ikke lenger trenger. Det er overvåkingen av disse signalene som gjør passordadministrasjon om fra et passivt hvelv til et aktivt sikkerhetsverktøy.

Derfor er det best å forstå passordhelsen ut fra fire områder:

  • Styrke
  • Unikhet
  • Eksponering i datainnbrudd
  • Kontoaktivitet

Passordstyrke

Et sterkt passord er langt, vanskelig å forutse og vanskelig å gjette eller knekke. Svake passord skyldes ofte vane: et firmanavn med et årstall, en kjent setning med et tall, eller en variasjon av et gammelt passord som føles enklere å huske.

Protons test av passordstyrke kan hjelpe folk med å forstå hva som gjør et passord sterkere, men i bedriftssammenheng er det også viktig å forstå om svak påloggingsinformasjon blir opprettet og lagret på tvers av bedriftsnettverket.

Hvis svake passord fortsetter å dukke opp, kan bedriften trenge strengere passordretningslinjer, tydeligere onboarding eller bedre veiledning av de ansatte. Proton Pass for Business gjør dette enklere: Den innebygde passordgeneratoren lager et sterkt, tilfeldig passord når en ansatt trenger det, slik at etterlevelse av retningslinjene ikke krever ekstra innsats.

Unike passord

Gjenbruk av passord er en av de vanligste risikoene knyttet til påloggingsinformasjon, fordi det føles praktisk. Det er lett å opprette en konto for en ny tjeneste, gjenbruke et passord og gå videre. Problemet er at ett eksponert passord da kan åpne mer enn én dør.

I en bedrift kan gjenbruk skje på tvers av jobbsverktøy, mellom private og jobbkontoer, eller gjelde delt påloggingsinformasjon. Overvåking hjelper administratorer med å se hvor det samme passordet dukker opp mer enn én gang, og hvilke kontoer som bør endres først.

Dette er spesielt viktig for administrasjonsportaler, finanskontoer, e-post, CRM-systemer, skytjenester og alle verktøy som lagrer kunde- eller ansattinformasjon. Et gjenbrukt passord i et lavrisikoverktøy kan bli langt mer alvorlig hvis det samme passordet også beskytter en sensitiv konto.

Status for datainnbrudd

Et passord kan være sterkt og unikt når det opprettes, og deretter bli risikofylt senere fordi det dukker opp i brudddata. Regelmessig passordovervåking hjelper deg med å oppdage dette problemet hvis og når det oppstår.

Nye datainnbrudd oppdages hele tiden, og eksponering av påloggingsinformasjon blir ikke alltid synlig i det øyeblikket en hendelse skjer. Et passord kan dukke opp i offentlige datasett måneder senere, en ansatt kan ha brukt en bedrifts-e-postadresse på en tjeneste selskapet ikke administrerer, eller påloggingsinformasjon som ble markert som trygg under siste gjennomgang, er kanskje ikke lenger trygg på grunn av eksponering i et brudd.

Protons Data Breach Observatory viser hvordan eksponert påloggingsinformasjon kan skape risiko på tvers av selskaper, team og bransjer. Kontinuerlig overvåking forkorter tiden mellom eksponering og handling. Den hjelper også administratorer med å vurdere hvor haster det er. Påloggingsinformasjon fra en gammel nyhetsbrevplattform som er eksponert i et brudd, kan må byttes ut, men den veier ikke like tungt som eksponering knyttet til lønnsystemet, skybasert hosting, en domeneregistrator eller enhver konto med administratorrettigheter.

Kontoaktivitet

Kontoaktivitet er noe annet enn passordkvalitet. Et passord kan være sterkt, gjenbrukt eller eksponert uavhengig av hvor ofte kontoen brukes. Denne dimensjonen ser på om selve kontoen fortsatt er aktiv, har en eier og trengs. En inaktiv konto er en konto som ikke har vært brukt på en stund. En glemt konto er en konto som ingen gjør krav på, eller som ikke engang huskes å eksistere.

Begge deler er lett å overse. De kan tilhøre tidligere ansatte, midlertidige innleide konsulenter, eldre programvare eller verktøy et team har sluttet å bruke. Selv om ingen bruker dem lenger, kan de fortsatt utgjøre en risiko hvis påloggingsinformasjonen fortsatt er gyldig.

Helseovervåking kan avdekke kontoer som ikke har vært brukt på lenge, men å bestemme hva som skal skje med dem, er en ledelsesoppgave. Basert på gjennomgangen kan administratorer fjerne påloggingsinformasjon fra hvelvet, tildele eierskap, justere tilgang eller lukke kontoen direkte i tjenesten. Andre kan trenge at eierskap tildeles, tilgang gjennomgås, eller at kontoen lukkes direkte i tjenesten.

Inaktivitet er ikke alltid farlig i seg selv. Noen deler av påloggingsinformasjonen brukes sjelden fordi de tilhører sikkerhetskopisystemer, beredskapskontoer eller portaler for årlig fornyelse. Men hvis bedriften ikke kan forklare hvorfor en konto finnes, hvem som eier den, og om den fortsatt trengs, fortjener den en gjennomgang.

Hvilken påloggingsinformasjon og hvilke kontoer bedrifter bør overvåke kontinuerlig

Ikke alle passordproblemer innebærer samme risiko. Kontinuerlig overvåking bør bidra til å skille akutte problemer fra opprydding med lavere prioritet.

En praktisk kontroll av passordhelsen bør overvåke:

  • Svake passord under terskelverdiene i retningslinjene. Disse bør byttes ut med sterke, genererte passord, spesielt for kontoer knyttet til kundedata, finans, administratorinnstillinger eller infrastruktur.
  • Gjenbrukte passord på tvers av flere tjenester. Gjenbruk bør raskt fjernes når det gjelder sensitive systemer eller kontoer med vid tilgang.
  • Påloggingsinformasjon knyttet til eksponering i brudd. Påloggingsinformasjon som er eksponert i et brudd, bør behandles som akutt, selv om kontoen ser lavrisiko ut. Det samme passordet kan ha blitt brukt et annet sted.
  • Kontoer uten MFA aktivert. Passordhelsen blir sterkere når viktige kontoer er beskyttet av multifaktorautentisering (MFA). Overvåking bør fremheve kontoer med høy verdi som fortsatt er avhengige av et passord alene.
  • Inaktive kontoer eller kontoer med uklar funksjon. Påloggingsinformasjon uten tydelig eier eller noe aktuelt formål bør gjennomgås, tildeles en ny eier, arkiveres eller fjernes der det passer.
  • Privilegert påloggingsinformasjon. Administratorkontoer, finanseportaler, HR-systemer, sikkerhetskopitjenester og pålogginger til infrastruktur fortjener en strengere standard enn vanlige driftskontoer.

Det er her tydelige retningslinjer hjelper. Protons guide for å lage passordretningslinjer forklarer hvordan bedrifter kan definere regler for oppretting av passord, sikker deling, MFA og tilgangsstyring. Overvåking er det som gjør disse reglene om til en kontinuerlig praksis. Uten den kan retningslinjene eksistere bare på papiret, mens svake eller gjenbrukte passord fortsetter å dukke opp i det daglige arbeidet.

Slik etablerer du en rytme for overvåking av passordhelsen

Kontinuerlig overvåking betyr ikke at hvert problem må gjennomgås hver dag. For de fleste bedrifter kombinerer den riktige rytmen regelmessige rapporter med raskere handling når en kritisk hendelse oppstår.

Her er et enkelt utgangspunkt for overvåkingsrytmen:

  • Kritiske varsler så raskt som mulig: kompromittert påloggingsinformasjon, gjenbrukte passord på sensitive kontoer, eller svake passord knyttet til administrator-, økonomi-, HR-, kunde- eller infrastruktursystemer.
  • Månedlige rapporter om passordhelse: samlet poengsum, antall svake passord, antall gjenbrukte passord, kompromittert påloggingsinformasjon, inaktive kontoer, MFA-dekning, og fremgang siden forrige måned.
  • Kvartalsvise fullstendige gjennomganger: dypere gjennomgang av delt påloggingsinformasjon, priviligerte hvelv, inaktive kontoer og tilgang på avdelingsnivå.
  • Hendelsesbaserte sjekker: nyansettelse, avslutning av arbeidsforhold, rolleendringer, leverandørbytter, fusjoner, innføring av ny programvare eller kunngjøringer om større brudd.

Denne rytmen holder passordhelsen synlig uten at det blir en konstant manuell byrde. Den skaper også en rytme for ansvarliggjøring. IT-avdelingen kan se hvor risikoen øker. Ledere kan gå gjennom teamenes påloggingsinformasjon. Toppledelsen kan følge med på om påloggingshygienen blir bedre eller forringes.

Hva en nyttig rapport om passordhelse bør vise

En rapport om passordhelse bør hjelpe folk med å bestemme hva de skal fikse først. Hvis den bare viser rå tall, blir den lett å ignorere. Hvis den gir alle problemene samme vekt, kan den sende teamene i feil retning.

Den mest nyttige visningen er en som kombinerer status, hvor presserende noe er, og fremdrift. Administratorer må se hvor det finnes svak, gjenbrukt, kompromittert eller inaktiv påloggingsinformasjon, men de må også forstå hvilke av disse problemene som utgjør størst risiko for bedriften. Et svakt passord på en gammel testkonto fortjener fortsatt oppmerksomhet, men det bør ikke konkurrere med kompromittert påloggingsinformasjon knyttet til lønnsystemer, skytjenester, e-post eller en domeneregistrator.

Gruppeadministrasjon i Proton Pass for Business støtter denne typen prioritering. IT kan opprette grupper som tilsvarer avdelinger, team eller kundekontoer, og tildele hvelvtilgang på gruppenivå. Når noen begynner i eller slutter i et team, oppdateres hvelvtilgangen automatisk, og rapporten om passordhelse gjenspeiler en struktur som stemmer overens med hvordan bedriften faktisk fungerer.

Rapporten bør også vise om sikkerheten rundt påloggingsinformasjon blir bedre. Et økende antall gjenbrukte passord kan tyde på at passordappen tas i bruk i for liten grad. Langsom utbedring av kompromittert påloggingsinformasjon kan vise at eierskapet er uklart. For mange inaktive kontoer kan tyde på at prosessene for avslutning av arbeidsforhold og gjennomgang av programvare trenger forbedring.

Samlet sett bør passordhelse være en tydelig indikator på bedriftens påloggingshygiene: hvor risikoen bygges opp, hvor raskt teamene reagerer, og om passordretningslinjene endrer atferden over tid.

Slik synliggjør Proton Pass Monitor risiko knyttet til påloggingsinformasjon

Proton Pass for Business er en sikker passordapp for bedrifter som hjelper team med å lagre, generere, autofylle og dele påloggingsinformasjon på en sikker måte. For overvåking av passordhelse kan bedrifter bruke Pass Monitor.

Pass Monitor gir administratorer oversikt over svak, gjenbrukt og kompromittert påloggingsinformasjon på tvers av teamet. I stedet for å vente på en manuell gjennomgang kan bedrifter se hvilke passord som trenger oppmerksomhet og hvor de mest alvorlige risikoene befinner seg. Det gjør det enklere å administrere passordhelse som en del av den daglige sikkerhetsdriften.

For bedrifter med voksende team er denne oversikten viktig, fordi risiko knyttet til påloggingsinformasjon sjelden er konsentrert på ett sted. Noen problemer stammer fra gamle delte passord. Andre stammer fra personlige vaner, hastverk ved nyansettelse, forlatte kontoer eller verktøy tatt i bruk uten at IT er involvert. Pass Monitor hjelper med å synliggjøre disse problemene, slik at teamene kan handle før svak eller eksponert påloggingsinformasjon blir en større hendelse.

Proton Pass for Business gir teamene grunnlaget for bedre administrering av påloggingsinformasjon: krypterte hvelv, sikker deling, generering av sterke passord, autofyll, innebygd tofaktorautentisering, passnøkler, administratorretningslinjer, logger, rollebasert tilgangsstyring, SCIM-provisjonering og SSO-integrasjon. For IT-team forklarer Protons Pass for IT-team-side hvordan disse funksjonene støtter sentralisert administrering av påloggingsinformasjon i hele bedriften.

Pass Monitor bør ikke erstatte retningslinjer, opplæring, MFA eller gjennomgang av tilganger. Det gjør disse kontrollene enklere å håndheve, fordi administratorene ikke lenger er avhengige av gjetting. Det lukker også gapet mellom retningslinjer og praksis: regler som ellers bare ville finnes på papiret, blir målbare og håndhevbare, og påloggingsinformasjon spredt ut over dusinvis av plattformer slutter å hope opp usynlig risiko. Administratorene kan se hvilken påloggingsinformasjon som er svak, gjenbrukt eller kompromittert, og deretter bruke den informasjonen til å styre utbedringen.

Overvåk helsen til teamets påloggingsinformasjon kontinuerlig med en passordapp for bedrifter.