Gå til innhold
Legiscope
Meny
Personvern

Herding av Windows og Linux: lag en kontrollerbar grunnkonfigurasjon

Herdingsprofil og unntaksregister. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Deutsch·Italiano·Português·Svenska·Lietuvių·Dansk·Suomi

Herding betyr å redusere angrepsmuligheter gjennom en kontrollert konfigurasjon av operativsystemet og tjenestene det støtter. For Windows og Linux handler dette blant annet om nødvendige funksjoner, rettigheter, oppdateringer, nettverkstilgang og logging. En herdingsprofil må passe rollen maskinen har. En utviklingsmaskin, en domenetjeneste og en offentlig tilgjengelig server kan ikke ukritisk få identisk oppsett.

Start med et dokumentert normaloppsett og en måte å kontrollere avvik på. NSMs grunnprinsipper for IKT-sikkerhet er et relevant utgangspunkt for sikker konfigurasjon og vedlikehold. Når systemet behandler personopplysninger, må tiltakene passe risikoen etter artikkel 32 i GDPR. Denne veiledningen gir en arbeidsmetode; konkrete innstillinger må hentes fra oppdatert dokumentasjon for aktuell produktversjon og distribusjon.

Definer maskinens rolle og tillatte bruk

Beskriv hvilken tjeneste maskinen skal levere, hvilke brukere som trenger tilgang og hvilke forbindelser som er nødvendige. Vurder om andre oppgaver har blitt lagt til over tid uten en ny sikkerhetsvurdering. En server som både leverer en applikasjon og brukes som arbeidsflate for administratorer, kan ha et større angrepsområde enn den opprinnelige planen tilsier.

Knytt oppsettet til systemoversikten. Registrer operativsystem, versjon, eier, driftsansvarlig og avhengigheter. Undersøk om versjonen fortsatt mottar relevante sikkerhetsoppdateringer gjennom den faktiske avtalen og kanalen. Ikke anta at støtte gjelder fordi produktnavnet fortsatt finnes på leverandørens nettsted.

Lag profiler som kan forklares

En herdingsprofil beskriver godkjente valg for en definert maskinrolle. Den bør angi hva som er satt, hvorfor det er valgt og hvordan resultatet kontrolleres. Skill virksomhetens vurdering fra produsentens anbefalte utgangspunkt. Det gjør det enklere å forstå avvik uten å fremstille alle standardinnstillinger som lovkrav.

Bruk få profiler i starten og gjør forskjellene tydelige. Hvis nesten hver maskin har sitt eget oppsett, blir vedlikehold og kontroll vanskelig. Hvis én profil presses på alle maskiner, kan kritiske funksjoner slutte å virke. Målet er håndterbare grupper med dokumenterte behov, ikke maksimal likhet uansett konsekvens.

Reduser funksjoner og tjenester

Undersøk hvilke programmer, tjenester og protokoller rollen faktisk trenger. Fjern eller deaktiver unødvendige komponenter på en kontrollert måte. Det reduserer både angrepsmuligheter og vedlikeholdsarbeid. Ikke fjern komponenter bare fordi navnet er ukjent; kartlegg avhengigheter og få faglig bekreftelse på hva endringen påvirker.

Kontroller resultatet etter omstart og ordinær bruk. En tjeneste kan bli aktivert igjen av oppdatering, installasjon eller konfigurasjonsverktøy. Dokumenter hvordan ønsket tilstand opprettholdes. En engangsopprydding er nyttig, men gir ikke varig kontroll hvis neste systemendring gjeninnfører alle standardfunksjonene.

Avgrens administrative rettigheter

Identifiser hvem som kan endre systemet, installere programvare og lese beskyttede data. Skill vanlig bruk fra administrasjon der dette er hensiktsmessig. Vurder også lokale kontoer, tjenestekontoer og leverandørtilgang. Et sentralt register over ansatte viser ikke nødvendigvis alle identiteter med høye rettigheter på maskinen.

Følg virksomhetens autentiseringsregler. Kontroller hvordan administratorer kobler seg til, hvilke metoder som tillates og hvordan tilgangen opphører når oppgaven er ferdig. Unngå at en midlertidig feilsøking fører til permanent bred tilgang uten eier eller sluttdato.

Arbeidsark for herdingsprofilen

Område Beslutning og kontroll
Rolle Tjenesten maskinen er godkjent for
Programvare Tillatte komponenter og nødvendig støtte
Rettigheter Administratorer, vanlige brukere og tjenestekontoer
Nettverk Tillatte forbindelser og administrasjonsvei
Oppdatering Kanal, ansvar og håndtering av hasteendringer
Logging Relevante hendelser og kontroll av innsamling
Data Lagring, kryptering og nødvendige arbeidskopier
Endring Utprøving, godkjenning og tilbakeføring
Unntak Begrunnelse, kompenserende tiltak og oppfølging

Arbeidsarket bør vise både måltilstand og kontrollmetode. «Brannmur aktivert» sier lite hvis regelen tillater unødvendig trafikk fra alle nettverk. «Logger aktivert» er utilstrekkelig dersom hendelsene aldri når frem til dem som skal undersøke dem. Beskriv derfor hvilke egenskaper som faktisk kontrolleres.

Kontroller nettverksforbindelser etter behov

Kartlegg inngående og utgående forbindelser. En server kan ha en begrenset offentlig inngang samtidig som den fritt kommuniserer med interne tjenester den ikke trenger. Vurder hvilke forbindelser rollen krever, og dokumenter begrunnelsen for åpninger. Koordiner maskinens regler med nettverkskontroller og applikasjonens oppsett.

Undersøk også administrasjonsgrensesnitt. En funksjon som er nødvendig for drift, trenger ikke være tilgjengelig fra alle steder. Begrens tilgangen gjennom en godkjent administrasjonsvei og kontroller den faktiske eksponeringen. Bruk en autorisert og avgrenset undersøkelse; scanning av systemer krever at omfang og påvirkning er avklart.

Planlegg oppdatering og tilbakeføring

Beskriv hvordan sikkerhetsoppdateringer identifiseres, vurderes og innføres. Skillet mellom normal endring og hasteendring bør være forståelig. En kritisk sårbarhet kan kreve raskere behandling, men gjennomføringen må fortsatt ta hensyn til avhengigheter og mulighet for tilbakeføring. Dokumenter hvem som kan beslutte midlertidige begrensninger dersom oppdatering ikke kan utføres med en gang.

Kontroller at oppdateringen faktisk er installert og at tjenesten fungerer etterpå. Et sentralt verktøy kan melde at en jobb er sendt uten at alle maskiner har fullført den. Undersøk feil, omstartskrav og maskiner som har vært frakoblet. Bevar et tydelig skille mellom planlagt, utført og verifisert arbeid.

Sikre logger og lokal informasjon

Velg hendelser som gjør det mulig å undersøke innlogging, administrative endringer og relevante feil. Knytt oppsettet til loggrutinen, inkludert tilgang og oppbevaring. Undersøk om lokale administratorer kan fjerne både hendelsen og alle spor etter fjerningen. Vurder nødvendige kontrollmekanismer ut fra systemets risiko.

Se etter personopplysninger i midlertidige mapper, krasjrapporter og feilsøkingsfiler. Slike kopier kan ha et annet tilgangsoppsett enn applikasjonens hovedlager. Bruk krypteringsvurderingen til å avklare beskyttelsen ved lagring og kopiering. En herdet server kan fortsatt eksponere data gjennom en ubegrenset eksportmappe.

Hypotetisk eksempel: en applikasjon feiler etter herding

En tenkt virksomhet prøver en ny profil i et avgrenset miljø. Etter at en eldre protokoll er deaktivert, slutter en filoverføring å virke. Teamet undersøker om overføringen fortsatt er nødvendig og om en støttet metode kan erstatte den. Det gjenåpner ikke automatisk alle tidligere funksjoner bare for å få en rask grønn status.

Virksomheten dokumenterer en midlertidig avgrensning mens integrasjonen endres. Profilen viser hva som gjenstår og hvilke maskiner unntaket gjelder. Etter endringen kontrolleres både overføring og nettverksbegrensning. Eksemplet viser hvorfor herding må kombinere teknisk kontroll og forståelse av arbeidsprosessen. Et tiltak som stanser en kritisk leveranse uten et alternativ, kan skape nye risikoer.

Oppdag avvik fra godkjent oppsett

Sammenlign faktisk konfigurasjon med profilen gjennom egnede kontroller. Automatisering kan gjøre det lettere å finne avvik, men funnene trenger en ansvarlig vurdering. En forskjell kan være en godkjent tilpasning, en feil eller uautorisert endring. Verktøyets resultat bør derfor ikke automatisk oversettes til en rettslig konklusjon om etterlevelse.

Prioriter funn etter konsekvens og eksponering. Avklar hvem som retter, hvem som bekrefter resultatet og hvordan gjentakende avvik håndteres. Hvis samme innstilling stadig endres tilbake, må dere finne kilden, eksempelvis en annen styringspolicy eller et installasjonsverktøy. Å rette maskinen manuelt hver uke løser ikke den underliggende konflikten.

Bruk leverandørdokumentasjon kritisk og presist

Hent tekniske verdier og kommandoer fra gjeldende primærkilder for aktuell versjon. Noter dokumentets dato eller versjon i den interne profilen. Windows-utgaver og Linux-distribusjoner kan ha forskjellige funksjoner, støtteløp og konfigurasjonsmåter. En kommando fra en annen versjon kan være uten virkning eller endre noe annet enn forventet.

For større endringer kan en avgrenset penetrasjonstest gi relevant kontroll av gjenværende svakheter. Testen erstatter ikke vedlikehold eller tilgangsstyring. Bruk funnene til å forbedre profilen, og kontroller at retting ikke skaper nye feil i andre deler av systemet.

Lever en profil som driften kan overta

Den ferdige leveransen bør omfatte profil, begrunnelser, kontrollresultat, kjente unntak og ansvar for vedlikehold. Beskriv hvordan nye maskiner får riktig oppsett, og hvordan profilen endres når produktet eller rollen utvikles. Knytt styringen til informasjonssikkerhetspolicyen.

Kontroller også at en annen driftsressurs kan forstå dokumentasjonen og utføre nødvendige oppgaver. Et oppsett som bare én person kjenner, er sårbart ved fravær og hendelser. Herding er først et varig tiltak når virksomheten kan etablere, forklare og opprettholde den valgte tilstanden over tid.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026