Gå till innehåll

Hot mot informationssäkerheten

Fortifikationsverket hanterar höga skyddsvärden inom framför allt det militära försvaret. I och med det är vår information ett prioriterat mål för antagonister.

Kvinna sitter vid en datorskärm med ryggen mot betraktaren

Personen på bilden finns inte. Bilden är AI-genererad.

Det största säkerhetshotet mot verksamheten är underrättelsehotet från främmande makt. Det kan ta sig uttryck på många sätt, exempelvis genom phishingmejl till medarbetare eller leverantörer eller olika former av social manipulation.

Cyberattacker

För att stjäla information eller störa verksamheten kan angripare försöka få tillgång till myndighetens it-system. Det kan ske till exempel genom så kallad phishing, eller nätfiske, och spear phishing. Spear phishing är en form av nätfiske där angripare skräddarsyr meddelanden till specifika mottagare, exempelvis chefer, it-administratörer, nyckelpersoner och personer som har tillgång till höga skyddsvärden. Genom information i sociala medier är det ofta möjligt att personanpassa så mycket att det blir trovärdigt.

Meddelandet, som kan bestå av ett mejl eller sms, ser äkta ut, men innehåller en skadlig länk, bilaga eller QR-kod. Syftet är att förmå mottagaren att klicka utan att tänka efter. Då planteras skadlig programvara på datorn så att den låser sig eller krypterar dina filer så att informationen inte går att nå. Detta kallas för utpressningsvirus, eller ransomware, eftersom angriparen ofta kräver en lösensumma för att göra informationen tillgänglig igen.

Så genomskådar du ett phishingmeddelande

Framför allt handlar det om två saker: dels att du får ett oväntat meddelande som du inte har initierat och dels att avsändaren vill att du ska agera snabbt. Då ska varningsklockorna börja ringa.

Men det finns också andra tecken:

  • Avsändaradressen innehåller små stavfel i domänadressen, exempelvis
    @fortifikaitionsverket.se istället för @fortifikationsverket.se
  • Ovanlig eller brådskande ton, exempelvis genom uppmaningar som ”Ditt konto stängs om du inte agerar omedelbart!” och ”Du måste logga in via BankID så att vi kan verifiera din identitet nu!”.
  • Stavfel och grammatiska missar i meddelandet.
  • Länkar som inte går dit de påstår. Testa genom att hålla muspekaren över länken (OBS! Utan att klicka!), då syns den riktiga adressen.
  • Begär skyddsvärd information. Seriösa företag och organisationer ber aldrig om lösenord eller skyddsvärda uppgifter via e-post eller sms.
  • Ovanliga eller oväntade dokumentformat som bilaga, exempelvis .zip och .exe, som kan innehålla skadlig kod

Människan som angreppsyta

En behörig person kan vara betydligt mer värdefull för en angripare än tekniska sårbarheter. För skyddsåtgärder som ska hålla dörren stängd för hot utifrån har ingen effekt om det finns någon som låser upp dörren från insidan. En insider, det vill säga en medarbetare som har legitim åtkomst till informationssystemen, kan ställa till med stor skada genom att oavsiktligt eller av misstag lämna ut eller skada information.

Social manipulation

Att manipulera människor på olika sätt för att förmå dem att lämna ut skyddsvärd information eller orsaka skada på annat sätt brukar kallas för social manipulation, eller social engineering. Så här kan det gå till:

  • Desinformation och påverkansoperationer. Angripare försöker sprida falsk information för att skapa oro, splittra och påverka människor eller skada förtroendet för myndighetern. Kan ske med hjälp av AI och deepfakes. Kom ihåg att den bästa lögnen är den som till stora delar är sann.
  • Påtryckningar. Du får ett meddelande med en uppmaning att kringgå eller ignorera säkerhetsbestämmelser eller rutiner. Eller ett sms om att ett paket inte kunde levereras och en uppmaning att klicka på en (skadlig) länk, eller att uppge användarnamn och lösenord.
  • Brådska. Någon skapar en känsla av brådska, ofta genom rädsla, hot eller en tidsfrist. Cyberkriminella är bra på att skapa övertygande meddelanden som verkar komma från betrodda organisationer, till exempel banker eller myndigheter, gärna med en koppling till en aktuell händelse i omvärlden, eller något som skapar stort intresse hos mottagaren.
  • ”Vänner”. Ett meddelande eller samtal från en ”vän” eller ”kollega” med uppmaningen att läsa ett bifogat dokument eller swisha pengar till ett nytt mobilnummer eftersom "mobilen tyvärr tappats bort". Även om det låter som din kollega, fråga dig om detta är rimligt eller om är det smart teknik som spelar dig ett spratt? Kontakta kollegan på alternativt sätt.
  • Lottovinst. Ett erbjudande om att du har vunnit högsta vinsten och endast behöver logga in på din internetbank för att bekräfta det, eller ange ett kreditkortsnummer för att betala frakten för att få vinsten levererad. Det som är för bra för att vara sant, är oftast det.
  • Utnyttja sårbarheter. Olika typer av missbruk, ekonomiska svårigheter och rädsla för att pinsamma personliga eller privata förhållanden ska bli offentliga är exempel på sårbarheter som kan användas för att pressa någon på information eller pengar.

Sidinformation

Senast uppdaterad:
1 oktober 2026