De fleste innbrudd krever ikke avanserte teknikker

CISA publiserte 26. august 2026 CISA Vulnerability Review, en gjennomgang av sårbarhetsbildet for regnskapsårene 2024 og 2025. Gjennomgangen bygger på CISAs egne data og på åpne kilder. Hovedbudskapet er at de fleste kompromitteringer ikke hviler på avanserte teknikker, men på grunnleggende svikt. CISA peker på mangelfull validering av inndata og svakheter i minnehåndtering som de mest pålitelige veiene inn for trusselaktører. Dårlig oppdateringspraksis og fortsatt bruk av teknologi uten støtte trekkes fram som vesentlige bidrag til at angrep lykkes.

Hva det betyr for deg som prioriterer sårbarheter

Denne rapporten gir deg ikke noe nytt å frykte. Den gir deg noe å vise til. Vår erfaring er at det vanskeligste ved grunnleggende sikkerhetsarbeid ikke er å vite hva som skal gjøres, men å få gjennomslag for å bruke tid på det. Når CISA slår fast at de fleste kompromitteringer skyldes svikt i det enkle, er det et argument du kan ta med inn i budsjettsamtalen.

Det andre du kan bruke, er rammeverket rapporten viser til. CISA anbefaler å prioritere etter fire forhold: om ressursen er eksponert, om sårbarheten står i katalogen over kjente utnyttede sårbarheter, om utnyttelsen kan automatiseres, og hvilken teknisk konsekvens den har. Den rekkefølgen kan du bruke uten å være en amerikansk føderal virksomhet. Sorterer du i dag etter alvorlighetsgrad alene, er dette et bedre sett med spørsmål. CISA omtaler for øvrig gjennomgangen som en grunnlinje, målt før verktøy som finner sårbarheter automatisk blir mer utbredt.

Berigo anbefaler

  • Mål hvor lang tid det faktisk tar fra en rettelse finnes til den er installert hos deg. Det tallet er rapportens egentlige tema.
  • Skaff oversikt over hva du kjører som er uten støtte, og sett en dato for hvert enkelt tilfelle.
  • Prioriter etter eksponering, kjent utnyttelse, mulighet for automatisering og teknisk konsekvens, ikke etter alvorlighetsgrad alene.
  • Still krav om validering av inndata og trygg minnehåndtering i anskaffelser. Det er der rapporten peker.
  • Bruk rapporten som vedlegg når grunnleggende sikkerhetsarbeid skal begrunnes overfor ledelsen.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt