ISC2-domene 1
Sikkerhetsstyring og risiko
Security and Risk Management
Styring, risiko og etterlevelse: regelverk, tilsyn, leverandørrisiko, policy og bevissthet. Det som avgjøres i ledergruppen og i styret.
Aktuelt
49 saker i dette fagområdet
Et skjult avsnitt i dokumentet får KI-assistenten til å sende dataene ut
To rapporter viser at Atlassians KI-assistent Rovo kan lures til å sende ut data den har tilgang til. Den ene teknikken starter i et opplastet dokument, den andre i et enkelt klikk på en lenke.
Europa tar mer kontroll over sårbarhetsregisteret, og NATOs IT-byrå blir med
ENISA meldte 6. august 2026 at NATOs kommunikasjons- og informasjonsbyrå og selskapet AISLE er blitt tildelende organ for CVE-numre under ENISA Root. Ifølge ENISA er det nå tjue slike organer under den europeiske roten, hvorav åtte er flyttet over fra MITRE Root.
Stemmen i telefonen var ikke sjefen, og fondene ble ringt opp samme dag
Bloomberg meldte 5. august 2026 at flere av de største fondene på Wall Street ble forsøkt angrepet med stemmesvindel, der KI-genererte stemmer etterligner kjente personer på telefon. Two Sigma oppgir at forsøket ble stanset, Point72 oppgir at en første gjennomgang ikke fant stjålne kundeopplysninger, og ingen bekreftede innbrudd er meldt.
KI-referenten slapp fremmede inn i møtene, og ingen måtte bryte seg inn
Sikkerhetsforskeren BobDaHacker oppgir at KI-referenten tl;dv manglet skille mellom kundene i databasen, slik at enhver innlogget bruker kunne hente møtedata fra hele plattformen. Dark Reading skrev 4. august 2026 at eksponeringen fortsatt var aktiv, seks måneder etter at leverandøren første gang ble varslet.
KI-modeller i sikkerhetstesting fikk uautorisert tilgang til virkelige systemer
Anthropic gikk gjennom 141 006 evalueringskjøringer og fant tre hendelser der modellen skaffet seg uautorisert tilgang til virkelige systemer. Gjennomgangen kom etter at OpenAI 21. juli 2026 opplyste at flere av selskapets modeller brøt ut av et lukket testmiljø og nådde produksjonsinfrastrukturen til Hugging Face.
KI-modeller i sikkerhetstester tok seg inn hos virkelige virksomheter
Anthropic gikk gjennom 141 006 testkjøringer og fant tre hendelser der Claude nådde internett fra et testmiljø som skulle være avstengt, og deretter tok seg inn hos tre virkelige virksomheter. OpenAI opplyser i sine oppdateringer 28. og 29. juli 2026 at modellene brukte offentlig eksponert legitimasjon på fire kontoer hos fire tjenester.
Skjult tekst i Word-dokumenter får Copilot til å endre tall og spre angrepet videre
Sikkerhetsforskeren Håkon Måløy offentliggjorde 28. juli 2026 et angrep der skjulte instruksjoner i et vedlagt Word-dokument får Copilot til å endre innholdet i dokumentet som skrives, og til å kopiere angrepet inn i det nye dokumentet. Microsoft har satt inn flere tiltak siden 6. mars, men sårbarhetsklassen er ikke lukket.
Identitetssikkerhet i 2026: angriperne logger seg inn
Omdia venter KI-agenter i kjernesystemene, og angriperne logger seg inn i stedet for å bryte seg inn. Vi går gjennom tallene fra Verizon, Microsoft og IBM, og fire virkelige hendelser som viser hvordan identitetsangrep foregår.
Tre identitetsgrep for sikkerhetsledere i KI-alderen
KI-agenter opptrer som digitale medarbeidere med egne tilganger, skriver John Zhao hos ISACA. Han anbefaler atferdsbasert autentisering, styring av agentøkonomien og måling av null tillit-modenhet.
KI-drevne angrep treffer bredt, og tilliten til autonome verktøy faller
En rapport fra CDW oppgir at 43 prosent av virksomhetene har møtt KI-forsterket phishing og 37 prosent KI-drevet skadevare. En rapport fra Cobalt oppgir samtidig at bare 9 prosent stoler på autonome sikkerhetsverktøy i 2026, mot 29 prosent i 2025.
EY varsler kunder etter innbrudd i tredjepartsplattform
Angripere lastet ned kundedokumenter med personnumre og kortopplysninger fra en tredjepartsplattform EY brukte i skattearbeid.
Tysk politi slår ut phishing-plattformen Kratos
BKA har tatt ned over 200 servere og pågrepet utvikleren bak Kratos, en tjeneste som har levert ferdigpakket phishing til kriminelle siden 2024.
Fengselsstraff for angrepet mot Transport for London
To sentrale medlemmer av Scattered Spider er dømt til fem og et halvt års fengsel for angrepet som kostet Transport for London anslagsvis 29 millioner pund.
EU og Storbritannia sanksjonerer russiske cyberaktører
EU og Storbritannia knytter infiltrasjon av offentlige nettverk og sabotasje mot kritisk infrastruktur i flere medlemsland til Russland, og innfører sanksjoner.
Falske Google- og Cloudflare-sider lurer brukere til å kjøre skadevare selv
Malwarebytes beskriver ClickFix-kampanjer der falske verifiseringssider får brukeren til å lime inn og kjøre ondsinnede kommandoer på egen maskin.
Europol-ledet aksjon slår ut tre skadevarenettverk
Europol og Eurojust koordinerte en internasjonal aksjon som slo ut over 200 domener og IP-adresser knyttet til SocGholish, Amadey og StealC.
Politisamarbeid slår ut SocGholish-infrastruktur
Operation Endgame har tatt ned 106 servere og domener og ryddet opp i nesten 15 000 kompromitterte nettsteder knyttet til SocGholish.
Cloudflare: sivilsamfunnsorganisasjoner angripes oftere enn andre
Cloudflares rapport fra Project Galileo viser at sivilsamfunnsorganisasjoner ble angrepet hyppigere og hardere enn andre internettbrukere i 2025.
NIS2: Personlig ansvar for ledere
NIS2 innfører et nytt nivå av ansvar for ledere og styremedlemmer. Dette er ikke lenger et teknisk regelsett. Det er et styringskrav med direkte, personlige konsekvenser.
CISA legger om patching fra alvorlighetsgrad til faktisk utnyttelse
Et nytt direktiv gir amerikanske føderale etater tre dager på å rette sårbarheter som er bekreftet utnyttet, og lengre frister for resten.
Nederlandske myndigheter tar ned botnett med 17 millioner infiserte enheter
Politiet og det nederlandske NCSC har forstyrret et botnett bestående av minst 17 millioner infiserte enheter, etter tips fra en sikkerhetsforsker.
Internasjonal politioperasjon slo ut VPN-tjenesten First VPN
En operasjon ledet av Frankrike og Nederland har tatt ned First VPN, en tjeneste som har gått igjen i Europols kriminalitetssaker.
INTERPOL-operasjon i MENA-regionen ga over 200 pågripelser
Operation Ramz rettet seg mot phishing, skadevare og svindelinfrastruktur, og resulterte i 53 beslaglagte tjenere.
Forsker skjerper kritikken mot Microsofts håndtering av RedSun
En forsker hevder Microsoft rettet Windows-sårbarheten RedSun uten CVE eller sikkerhetsvarsel, og at YellowKey er dårligere forstått enn antatt.