Sikkerhedsovervågning
Også kendt som: løbende overvågning
Løbende at holde øje med systemer og netværk, så tegn på angreb eller misbrug opdages, mens der stadig er tid til at handle.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den løbende indsamling og gennemgang af logs, netværkstrafik og aktivitet på enheder holdt op mod forventet adfærd, så mistænkelige hændelser opdages, rejses som alarmer og sendes videre til håndtering.
Forklaret enkelt
Som en nattevagt, der går de samme runder hver time - ikke for at stoppe hvert indbrud på stedet, men for at opdage den knuste rude før morgenen.
I praksis
Et vandværk sender logs fra pumpestyringen, hjemmesiden og firewallen til ét sted, og driftslederen sætter alarmer op for usædvanlige mønstre, fx at nogen logger ind på pumperne udefra om natten.
Hvorfor det betyder noget
Intet forsvar stopper alt, så tiden fra en angriber kommer ind, til nogen opdager det, afgør, hvor stor skaden bliver.
Teknisk uddybning
Begrebet dækker to beslægtede omfang. I den snævre, operationelle betydning er det trusselsdetektion: indsamling af telemetri og søgning efter spor af angreb. I den bredere betydning i NIST SP 800-137 (2011) betyder information security continuous monitoring (ISCM) løbende indsigt i sårbarheder, trusler og kontrollernes effektivitet som grundlag for risikobeslutninger - patchniveauer, konfigurationsoverholdelse og kontrolsvigt overvåges sammen med indtrængen. NIST CSF 2.0 afspejler begge i funktionen Detect med kategorierne DE.CM (continuous monitoring) og DE.AE (adverse event analysis), og ISO/IEC 27002:2022 tilføjede kontrol 8.16 (overvågningsaktiviteter) ved siden af 8.15 (logning).
Datakilderne falder i tre familier. Logs: hændelser fra styresystemet (fx Windows Security-hændelserne 4624/4625 for vellykket og mislykket logon og 4688 for procesoprettelse eller Linux auditd og journald), login- og auditlogs fra identitetsudbyderen, logs fra cloudens kontrolplan (AWS CloudTrail, Azure Activity Log) samt applikations- og databaselogs. Netværksdata: flowdata (NetFlow, IPFIX), DNS- og proxylogs, IDS-alarmer og, hvor det kan begrundes, fuld pakkeoptagelse. Endpoint-telemetri fra EDR. Dækningen er det første tekniske problem - hvilke aktiver og logtyper der faktisk indsamles - og tidssynkronisering det andet: uden NTP-afstemte ure (ISO 27002 8.17) kan hændelser ikke korreleres på tværs af systemer.
Detektionsindholdet skrives som use cases, i stigende grad kortlagt til MITRE ATT&CK-teknikker, så huller i dækningen kan måles. David Biancos Pyramid of Pain (2013) forklarer, hvorfor adfærdsbaserede detektioner foretrækkes frem for indikatorer: hashværdier og IP-adresser er trivielle for angriberen at skifte, mens værktøjer og taktikker er dyre at ændre. Tuning er en løbende opgave; utunede regler giver alarmtræthed, hvor analytikerne vænner sig til at afvise alarmer og overser den rigtige. OT-miljøer kræver som regel passiv overvågning, fordi aktive forespørgsler kan forstyrre industrielle styringer.
Effektiviteten udtrykkes i tid. Dwell time - fra første kompromittering til opdagelse - er faldet over det seneste årti, men måles stadig i dage til uger: Mandiants M-Trends 2026 angiver en global median på 14 dage, op fra 11 året før, og langt længere medianer for spionagesager. Mean time to detect og mean time to respond er de sædvanlige interne nøgletal. Overvågning har også juridiske grænser: overvågning af medarbejderes aktivitet indebærer behandling af personoplysninger, så den skal i Danmark og EU have et lovligt grundlag, være proportional og være oplyst over for medarbejderne, og opbevaringen af logs skal kunne begrundes. NIS2 art. 21, stk. 2, litra b om hændelseshåndtering og litra f om vurdering af foranstaltningernes effektivitet forudsætter begge overvågning, ligesom overholdelse af fristen på 24 timer for den tidlige varsling i art. 23 gør det.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Log
- →Sikkerhedsovervågning
Relationer
- En slags
- Overvågning (monitoring)
- Forudsætter
- Log
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-137 - Information Security Continuous Monitoring (ISCM) · NIST
- CIS Controls v8 - Control 8 (Audit Log Management) and Control 13 (Network Monitoring and Defense) · Center for Internet Security
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Andet
- M-Trends 2026: Data, Insights, and Strategies From the Frontlines · Mandiant (Google Cloud)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…