Säkerhetshoten på kontoret: Därför kan USB-enheter, laddare och skrivare bli en väg in för angripare

De flesta tänker på cybersäkerhet som något som handlar om lösenord, mejl och misstänkta länkar. Men ett säkerhetshot kan finnas betydligt närmare än så – ibland precis på skrivbordet. USB-minnen, laddare, dockningsstationer, webbkameror och skrivare är självklara delar av den moderna arbetsplatsen, men de behandlas sällan som potentiella säkerhetsrisker. Samtidigt är många av dessa enheter uppkopplade mot datorer och företagets nätverk, vilket gör dem intressanta för angripare. Därför behöver även den till synes harmlösa kringutrustningen få en plats i företagets säkerhetsarbete. Frågan är inte längre bara vad som finns i datorn, utan också vad som är anslutet till den.

USB-minnen och laddare kan vara mer än praktiska tillbehör

USB-minnen och laddare är sådant som de flesta använder utan att ägna en tanke åt säkerheten. Ett USB-minne kan snabbt flytta filer mellan datorer, medan en laddare eller USB-kabel främst förknippas med batteri och bekvämlighet. Problemet är att den typen av utrustning också kan användas på ett sätt som påverkar en dator eller ett företags nätverk. När en okänd enhet ansluts till en arbetsdator öppnas i praktiken en ny kontaktväg mellan hårdvaran och företagets IT-miljö. Därför behöver även till synes enkla tillbehör hanteras med viss försiktighet.

USB-minnet som oväntad säkerhetsrisk

Ett USB-minne kan innehålla betydligt mer än de filer som syns när enheten öppnas. Om ett minne har manipulerats kan det exempelvis användas för att sprida skadlig kod eller lura användaren att öppna en fil som ser legitim ut. Risken ökar när medarbetare använder privata USB-minnen på arbetsdatorer eller ansluter enheter de hittat, fått av en besökare eller fått skickade till sig utan att känna till ursprunget. Ett enkelt sätt att minska risken är därför att bara använda godkända lagringsenheter och följa företagets regler för extern hårdvara.

Cybersäkerhet & Datasäkerhet

Det är också viktigt att komma ihåg att ett USB-minne inte behöver se misstänkt ut för att skapa problem. Enheten kan vara helt vanlig till utseendet och ändå ha modifierats tidigare. Samma försiktighet bör gälla USB-kablar och andra tillbehör som ansluts direkt till datorn. Medarbetare bör undvika att testa okända enheter på arbetsdatorn, även när innehållet verkar harmlöst. Om en USB-enhet hittas på kontoret är det bättre att lämna den till IT-avdelningen än att själv ansluta den för att ta reda på vem den tillhör.

Även laddare och kablar förtjänar uppmärksamhet

Laddare och kablar uppfattas sällan som en del av företagets säkerhetsarbete. De används dagligen och kan ligga på skrivbord, i mötesrum eller i gemensamma utrymmen. Samtidigt är USB-anslutningen inte enbart en väg för elektricitet. Beroende på utrustning och anslutning kan den även användas för dataöverföring och kommunikation mellan enheter. Därför är det klokt att använda företagets godkända laddare och kablar, särskilt när de ska anslutas till arbetsdatorer, telefoner eller annan utrustning som innehåller företagsinformation.

Några enkla rutiner kan minska onödiga risker:

  • Använd endast USB-enheter från betrodda och godkända källor.

  • Anslut inte upphittade USB-minnen till företagets datorer.

  • Undvik privata lagringsenheter om företagets policy förbjuder dem.

  • Använd godkända laddare och kablar när arbetsutrustning ska anslutas.

  • Rapportera misstänkta eller okända enheter till IT-avdelningen.

Dockor, webbkameror och skrivare – den förbisedda attackytan

Moderna kontor är fulla av utrustning som kommunicerar med datorer utan att användaren behöver tänka på det. En dockningsstation kan koppla samman skärm, tangentbord, nätverk och andra tillbehör med en bärbar dator. En webbkamera hanterar ljud och bild, medan en nätverksansluten skrivare kan ta emot dokument från flera datorer. Ju fler funktioner och anslutningar en enhet har, desto fler delar behöver företaget också ha kontroll över. Kringutrustning bör därför betraktas som en del av den digitala infrastrukturen och inte enbart som praktiska kontorsprylar.

Dockningsstationen är en del av IT-miljön

Dockningsstationer har blivit vanliga på arbetsplatser där medarbetare växlar mellan kontor, mötesrum och arbete på distans. En enda anslutning kan ge datorn tillgång till flera externa enheter och ibland även företagets nätverk. Om en docka är gammal, felkonfigurerad eller inte uppdateras enligt företagets rutiner kan den därför skapa en onödig säkerhetsrisk. Det innebär inte att dockningsstationer i sig är farliga, men de behöver omfattas av samma grundläggande kontroll som annan IT-utrustning. Företaget bör veta vilka modeller som används, vem som ansvarar för dem och hur de underhålls.

Cybersäkerhet & Datasäkerhet

Webbkameror och skrivare kan också behöva skydd

Webbkameror förknippas framför allt med videomöten, men de är samtidigt anslutna till datorer som hanterar företagsinformation. Med rätt behörigheter kan kameran och mikrofonen användas av olika program, vilket gör det viktigt att medarbetare är uppmärksamma på vilka applikationer som får åtkomst. Även nätverksanslutna skrivare förtjänar större uppmärksamhet. De kan lagra utskriftsjobb, kommunicera med företagets nätverk och hantera känsliga dokument. En skrivare som lämnas med standardinställningar eller gamla programvaruversioner kan därför bli en svag punkt i säkerhetsmiljön.

Det är framför allt kombinationen av många uppkopplade enheter som gör frågan viktig. En angripare behöver inte nödvändigtvis börja med den dator som medarbetaren använder varje dag. Om annan utrustning är sämre skyddad kan den i vissa situationer erbjuda en alternativ väg in i miljön. Därför bör företag ha en tydlig bild av vilka enheter som finns anslutna och vilka funktioner de har. Utrustning som inte längre används bör kopplas bort, och nya enheter bör installeras enligt företagets säkerhetsrutiner i stället för att anslutas på eget initiativ.

Så minskar du säkerhetsriskerna från kontorets kringutrustning

Det går inte att ta bort all kringutrustning från en modern arbetsplats. USB-enheter, skrivare, dockningsstationer och webbkameror fyller viktiga funktioner och är ofta nödvändiga för att arbetet ska fungera. Målet är därför inte att göra medarbetarna rädda för tekniken, utan att skapa tydliga rutiner för hur den ska användas. Säkerhetsarbetet blir betydligt enklare när medarbetarna vet vilka enheter som är godkända, vem de ska kontakta vid osäkerhet och vilka typer av anslutningar som bör undvikas.

Börja med kontroll över utrustningen

Ett första steg är att skapa en tydlig överblick över vilken kringutrustning som används i verksamheten. Det gäller inte bara datorer och telefoner, utan även dockor, skrivare, webbkameror, USB-enheter och annan hårdvara som ansluts till företagets system. IT-avdelningen bör känna till vilka enheter som finns, vilka funktioner de har och om de kräver uppdateringar eller särskilda säkerhetsinställningar. När utrustningen är dokumenterad blir det också lättare att upptäcka gamla eller okända enheter som fortfarande är anslutna till nätverket eller används av medarbetare.

Cybersäkerhet & Datasäkerhet

Medarbetarna behöver samtidigt få enkla instruktioner som fungerar i vardagen. Om reglerna är otydliga ökar risken för att någon ansluter en privat enhet, använder ett upphittat USB-minne eller installerar en okänd komponent för att lösa ett praktiskt problem. Säkerhetsrutiner bör därför vara konkreta och lätta att följa. Det kan exempelvis handla om att endast använda utrustning som tillhandahålls av arbetsgivaren och att alltid kontakta IT-avdelningen när en okänd enhet behöver anslutas. På så sätt flyttas ansvaret från gissningar till etablerade rutiner.

Uppdateringar och behörigheter spelar stor roll

Precis som datorer behöver annan uppkopplad utrustning underhållas. Programvara och firmware kan behöva uppdateras för att åtgärda säkerhetsproblem eller förbättra hur enheten hanterar anslutningar. Företag bör därför ha rutiner för att identifiera vilka produkter som behöver uppdateras och vem som ansvarar för det. Det är särskilt relevant för nätverksanslutna skrivare och annan utrustning som kommunicerar direkt med företagets IT-miljö. När gamla enheter får stå kvar utan underhåll kan de bli svårare att kontrollera och samtidigt fortsätta vara anslutna.

Behörigheter är en annan viktig del. Alla program behöver inte tillgång till kamera, mikrofon, externa lagringsenheter eller andra funktioner. Genom att begränsa behörigheter till det som faktiskt behövs minskar företaget antalet möjliga vägar för missbruk. Även fysisk åtkomst bör beaktas. Utrustning som står i öppna utrymmen kan vara lättare för obehöriga att manipulera än enheter som är placerade bakom kontrollerade ytor. Säkerhet kring kringutrustning handlar därför både om teknik, rutiner och medvetenhet hos dem som använder den varje dag.

FAQ

Vad kan ett USB-minne innebära för säkerheten?

Ett okänt eller manipulerat USB-minne kan i vissa fall användas för att sprida skadlig kod eller ge angripare en väg in i företagets IT-miljö.

Är dockningsstationer en säkerhetsrisk?

Dockningsstationer kan ansluta flera enheter till datorn och ibland även företagets nätverk, vilket gör att de bör omfattas av företagets säkerhetsrutiner.

Hur kan företag minska riskerna med kringutrustning?

Företag bör använda godkänd utrustning, hålla enheter uppdaterade, begränsa behörigheter och ge medarbetare tydliga rutiner för okända eller misstänkta enheter.

Fler nyheter