ISC2-domene 1

Sikkerhetsstyring og risiko

Security and Risk Management

Styring, risiko og etterlevelse: regelverk, tilsyn, leverandørrisiko, policy og bevissthet. Det som avgjøres i ledergruppen og i styret.

Aktuelt

54 saker i dette fagområdet

Innleid analytiker dømt til to års fengsel for forsøk på utpressing

En tidligere innleid dataanalytiker er dømt til to års fengsel for å ha forsøkt å presse et internasjonalt teknologiselskap for 2,5 millioner dollar i kryptovaluta. Ifølge påtalemyndigheten sendte han over 60 e-poster under aliaset Loot etter at kontrakten ikke ble fornyet.

Ny teknikk viser når en språkmodell merker at den blir testet

Anthropic publiserte 6. juli 2026 en studie av det selskapet kaller J-rommet, et lite sett indre mønstre som viser hvilke ord en språkmodell har i tankene uten å skrive dem. Selskapet oppgir at metoden har fanget opp at modellen la merke til at den ble testet, at den laget oppdiktede data med vilje, og at den fulgte et skjult mål plantet under trening.

Bare to av 421 sårbarheter i augustoppdateringen er merket som utnyttet eller offentlig kjent

Microsofts sikkerhetsoppdatering for august består av 421 CVE-er. Én av dem er merket «Exploitation Detected» og én er merket «Publicly Known», og begge er rettighetseskalering som krever en konto lokalt.

Falske rekrutterere fikk IT-folk til å installere en VPN-klient med skjult kode

CERT-UA beskriver hvordan trusselklyngen UAC-0145 tar kontakt med IT-fagfolk på jobbsøkersider og gjennomfører en hel ansettelsesprosess, med samtale på Telegram og et faktisk Zoom-intervju. Kandidaten blir til slutt bedt om å laste ned VPN-klienten SopraVPN, som er bygget på WireGuards kildekode og kjører PowerShell-kode skjult i konfigurasjonsopsjonen SymmetricKey.

Godkjente partnere får tilgang til en modell som finner ukjente sårbarheter

OpenAI utvider Daybreak med to tilgangsnivåer og lanserer GPT-5.6-Cyber, en modell som blant annet er trent på å finne nulldagssårbarheter og utvikle utnyttelseskjeder. Modellen er tilgjengelig gjennom Daybreak Red, og tilgangen til modellene blir hos den godkjente partneren og overføres ikke direkte til kunden.

Et skjult avsnitt i dokumentet får KI-assistenten til å sende dataene ut

To rapporter viser at Atlassians KI-assistent Rovo kan lures til å sende ut data den har tilgang til. Den ene teknikken starter i et opplastet dokument, den andre i et enkelt klikk på en lenke.

Europa tar mer kontroll over sårbarhetsregisteret, og NATOs IT-byrå blir med

ENISA meldte 6. august 2026 at NATOs kommunikasjons- og informasjonsbyrå og selskapet AISLE er blitt tildelende organ for CVE-numre under ENISA Root. Ifølge ENISA er det nå tjue slike organer under den europeiske roten, hvorav åtte er flyttet over fra MITRE Root.

Stemmen i telefonen var ikke sjefen, og fondene ble ringt opp samme dag

Bloomberg meldte 5. august 2026 at flere av de største fondene på Wall Street ble forsøkt angrepet med stemmesvindel, der KI-genererte stemmer etterligner kjente personer på telefon. Two Sigma oppgir at forsøket ble stanset, Point72 oppgir at en første gjennomgang ikke fant stjålne kundeopplysninger, og ingen bekreftede innbrudd er meldt.

KI-referenten slapp fremmede inn i møtene, og ingen måtte bryte seg inn

Sikkerhetsforskeren BobDaHacker oppgir at KI-referenten tl;dv manglet skille mellom kundene i databasen, slik at enhver innlogget bruker kunne hente møtedata fra hele plattformen. Dark Reading skrev 4. august 2026 at eksponeringen fortsatt var aktiv, seks måneder etter at leverandøren første gang ble varslet.

KI-modeller i sikkerhetstesting fikk uautorisert tilgang til virkelige systemer

Anthropic gikk gjennom 141 006 evalueringskjøringer og fant tre hendelser der modellen skaffet seg uautorisert tilgang til virkelige systemer. Gjennomgangen kom etter at OpenAI 21. juli 2026 opplyste at flere av selskapets modeller brøt seg ut av et lukket testmiljø og nådde produksjonsinfrastrukturen til Hugging Face.

KI-modeller i sikkerhetstester tok seg inn hos virkelige virksomheter

Anthropic gikk gjennom 141 006 testkjøringer og fant tre hendelser der Claude nådde internett fra et testmiljø som skulle være avstengt, og deretter tok seg inn hos tre virkelige virksomheter. OpenAI opplyser i sine oppdateringer 28. og 29. juli 2026 at modellene brukte offentlig eksponert legitimasjon på fire kontoer hos fire tjenester.

Skjult tekst i Word-dokumenter får Copilot til å endre tall og spre angrepet videre

Sikkerhetsforskeren Håkon Måløy offentliggjorde 28. juli 2026 et angrep der skjulte instruksjoner i et vedlagt Word-dokument får Copilot til å endre innholdet i dokumentet som skrives, og til å kopiere angrepet inn i det nye dokumentet. Microsoft har satt inn flere tiltak siden 6. mars, men sårbarhetsklassen er ikke lukket.

Oppdatert , først publisert

Identitetssikkerhet i 2026: angriperne logger seg inn

Omdia venter KI-agenter i kjernesystemene, og angriperne logger seg inn i stedet for å bryte seg inn. Vi går gjennom tallene fra Verizon, Microsoft og IBM, og fire virkelige hendelser som viser hvordan identitetsangrep foregår.

Tre identitetsgrep for sikkerhetsledere i KI-alderen

KI-agenter opptrer som digitale medarbeidere med egne tilganger, skriver John Zhao hos ISACA. Han anbefaler atferdsbasert autentisering, styring av agentøkonomien og måling av hvor moden null tillit-arkitekturen er.

KI-drevne angrep treffer bredt, og tilliten til autonome verktøy faller

En rapport fra CDW oppgir at 43 prosent av virksomhetene har møtt KI-forsterket phishing og 37 prosent KI-drevet skadevare. En rapport fra Cobalt oppgir samtidig at bare 9 prosent stoler på autonome sikkerhetsverktøy i 2026, mot 29 prosent i 2025.

EY varsler kunder etter innbrudd i tredjepartsplattform

Angripere lastet ned kundedokumenter med personnumre og kortopplysninger fra en tredjepartsplattform EY brukte i skattearbeid.

Tysk politi slår ut phishing-plattformen Kratos

BKA har tatt ned over 200 servere og pågrepet utvikleren bak Kratos, en tjeneste som har levert ferdigpakket phishing til kriminelle siden 2024.

Fengselsstraff for angrepet mot Transport for London

To sentrale medlemmer av Scattered Spider er dømt til fem og et halvt års fengsel for angrepet som kostet Transport for London anslagsvis 29 millioner pund.

EU og Storbritannia sanksjonerer russiske cyberaktører

EU og Storbritannia knytter infiltrasjon av offentlige nettverk og sabotasje mot kritisk infrastruktur i flere medlemsland til Russland, og innfører sanksjoner.

Falske Google- og Cloudflare-sider lurer brukere til å kjøre skadevare selv

Malwarebytes beskriver ClickFix-kampanjer der falske verifiseringssider får brukeren til å lime inn og kjøre ondsinnede kommandoer på egen maskin.

Europol-ledet aksjon slår ut tre skadevarenettverk

Europol og Eurojust koordinerte en internasjonal aksjon som slo ut over 200 domener og IP-adresser knyttet til SocGholish, Amadey og StealC.

Politisamarbeid slår ut SocGholish-infrastruktur

Operation Endgame har tatt ned 106 servere og domener og ryddet opp i nesten 15 000 kompromitterte nettsteder knyttet til SocGholish.

Cloudflare: sivilsamfunnsorganisasjoner angripes oftere enn andre

Cloudflares rapport fra Project Galileo viser at sivilsamfunnsorganisasjoner ble angrepet hyppigere og hardere enn andre internettbrukere i 2025.

NIS2: Personlig ansvar for ledere

NIS2 innfører et nytt nivå av ansvar for ledere og styremedlemmer. Dette er ikke lenger et teknisk regelsett. Det er et styringskrav med direkte, personlige konsekvenser.