(Transcribed by TurboScribe. Go Unlimited to remove this message.)
[Speaker 2] Hej og velkommen til endnu et afsnit af How To Get There From Here. Mit navn er Christian, og i dag har jeg min ven Mathias med mig. Mathias, vil du ikke fortælle lidt om dig selv?
[Speaker 1] Jo, det vil jeg gerne Christian. Tusind tak for at invitere mig ind i studiet. Det er dejligt at være her, og som Christian siger, vi er venner, vi er også kollegaer.
Og ja, Christian har inviteret mig ind, fordi vi skal tale lidt om nogle sjove emner i dag. Men først og fremmest, ja, jeg hedder Mathias og har været Microsoft MVP inden for security i fem år, tror jeg. Og vi er jo i gang med den her renewal, så det er jo spændende at se, om man får lov til at have den status igen hele næste år.
Men ikke desto mindre, så er det ikke det, der driver mig. Jeg er meget udadvendt, jeg elsker at dele informationer, og det er sådan en naturlig del af mit DNA. Jeg har været en del af IT-branchen siden 2004.
Jeg er 41 år gammel. Jeg har tre børn med den samme kone, så jeg har ikke lavet noget load balancing. Det har du afsourcet.
Ja, jeg har ikke afsourcet noget der. De små gro er begyndt at komme. Jeg har lige fået min første teenager derhjemme, så der er let at se til.
Men udover det, så er jeg sådan en menneske, der prøver at få 25 timer i døgnet. Jeg kan næsten ikke få nok af travlhed. Jeg elsker at være travl.
Men jeg kan også rigtig godt lide at få en masse ting gjort. Så det der med lige at sidde og hygge omkring at få contributed lidt til sin MVP, eller sidde og tale om nogle ting. Identitet, eller conditional access, eller hvad men du skal snakke om.
Jamen det har også en stor plads hos mig. Så ja, der er en masse opgaver, der skal løses.
[Speaker 2] Ja, du har jo lavet meget godt content over årene. Du er meget populær her. Den her med Secure Boot, nu er det ikke det vi skal tale om i dag, men den har jo været meget populær, da du har bidraget til community’et med at hjælpe folk den vej igennem.
Det er jo ved at være lige oppe over nu.
[Speaker 1] Ja, det må man sige. Lige præcis. Secure Boot, den er jo meget aktuel, kan man sige.
Det er den her måned, at krigssertifikatet løber ud, så det vil man gerne sørge for at blive opdateret.
[Speaker 2] Det kan vi måske tale om i et andet afsnit, når det bliver for sent.
[Speaker 1] Det må I jo kommentere på linket under YouTube-videoen, hvis I vil høre noget mere om det. Men man kan så sige, at i næste video, der vil det allerede være for sent.
[Speaker 2] Jo, måske. Det kommer jo an på, om dit schema tillader dig at komme ind i studiet igen. Du er jo en travl mand, så jeg er meget glad for, at du kunne være her i dag.
Vi skal jo tale om Devices også, fordi det er jo din hjemmebane og mine identiteter, men også, hvordan de spiller sammen med hinanden. Kan du sætte nogle ord på i forhold til, hvordan compliance-politikker hænger sammen? Men jeg tror, at inden vi kommer dertil, kan du måske tale om helt grundlæggende, hvordan identitet og compliance spiller sammen i den nye verden, eller hvis vi siger trusselspillet, for at bruge sådan en ord.
Vi har jo talt lidt om, hvordan covid har accelereret hele det her med, at work is not a place. Det er jo faktisk overalt, især i Danmark, at du arbejder fra toget eller ude hos en kunde, eller du er til et møde hos nogen andre, så du er sjældent på din plads på kontoret efterhånden. I hvert fald mange er ikke mere.
Så kravet til sikkerhed er jo noget andet, end det var tilbage i tiden, hvor det var Firewall og Force 12 og VPN, der beskyttede sig mod alt og beskyttede virksomhedsdata. Og der kommer vi måske til at tale lidt om conditional access lidt senere. Men der kan du sætte numre på, hvordan verden ser ud nu.
[Speaker 1] Meget gerne. Og du tager jo fat i nogle af de problematikker, som netop har lavet, at vi har behov for at lave et skifte. Vi har behov for at udvikle og videreudvikle på det, vi kalder en sikker måde at arbejde.
Vil vi gerne sikre device’en? Vil vi gerne sikre trafikken? Nej.
Det er måske ikke lige det, der er behovet. Det, der er behovet, det er, at vi skal sikre virksomhedens data. Det er det, der er i centrum her.
Selvfølgelig vil vi jo ikke have komplementeret vores identitet. Fordi hvis vi får det gjort, så har du en måde, hvor du kan begynde at læse alle de ting, som den her identitet har fået adgang til i en virksomhed. Så det har en plads.
Så har vi selve enheden. Er det ligegyldigt, hvad det er for en enhed, du kommer fra? Bestemt ikke.
Altså tidligere, når vi var on-prem og kunne sidde på kontoret og kunne sidde med en computer, der var det eneste sted, du arbejdede fra. Jamen, der var det fint med en firewall, der ligesom beskyttede virksomheden for, at du kom ud i verden, og ingen kom ind. Det er heller ikke længere aktuelt.
Jo, selvfølgelig er det aktuelt. Det er alle så godt med beskyttelse. Men device’en, når du nu tager den ud af virksomheden, så skal den jo egentlig behandles som en mobiltelefon eller noget andet, som hele tiden flytter sig.
[Speaker 2] Ja.
[Speaker 1] Så du kan jo ikke flytte et lokalt datacenter med dig rundt hele tiden. Det kunne du nok, men så er du helt nørdet. Så er du i behov for også at beskytte din enhed og din identitet plus din enhed.
Det er i hvert fald et godt sted at starte. Og så kan man så sige, så kan man så videreudvikle på det og integrere ind i flere services, hvor man så også kan få en riskscore med. Og det vil typisk være Defender for Endpoint.
Når virksomheder køber en Microsoft-licens, så er I3 eller I5 meget populære. Og inden for Academy, offentlig sektor, er skoler og ting og sager, så hedder den A. Og der får du jo nogle af de her systemer med, så du let kan integrere, og du får tilføjet din enhed til noget riskbaseret beskyttelse, som ikke er så statisk.
Fordi, let’s be honest, i dag med alt det her AI ud over det hele, der er jo intet, man kan kontrollere omkring det. Den der har udvikling. Det er bare sådan et tog, der buller dig ud af med 100.000 km i timen, og det er fuldstændig vanvittigt og svært at følge med. Så vi er nødt til at have noget, der sådan kontinuerligt kan hjælpe os med at beskytte mod det næste, der kommer. Du har lige mitigeret én risiko, så er den næste allerede fundet.
[Speaker 2] Ja, og det er måske også her, hvor Intune blandt andet hjælper os til at stille krav til vores enheder. Du har selvfølgelig ret i, at tiden, hvor det var, at du loggede ind fra biblioteket af eller en fælles computer og tilgik sensitive dokumenter, den tid er forbi nu. Hvor at stille krav til, som du selv sagde, at du må ikke nødvendigvis logge ind for enhver maskine i verden.
Det skal være din egen maskine. Der er selvfølgelig username og password, men der skal jo gerne være noget mere end det her, hvor et MFA kommer ind. Det er jo forskellige afskydninger.
Der er sms, så er der phishing resistant, og så er der den der mellemvej med authenticated number matching. Kan du prøve at hjælpe lidt her med i forhold til compliance politikker? De krav, man stiller til et device, skal det være tændt, så at sige, eller skal der være strøm på?
Hvilke krav kan man stille til sit device?
[Speaker 1] Det er et sindssygt godt spørgsmål. Hvis man skulle tage det top down, så ville man jo altid starte med, hvad skal din identitet rumme? Du er jo inde på en masse gode ting.
Sms, det vil jeg nok prøve at holde mig fra. Man kan gå ned i et tilselskab og få overflyttet et nummer.
[Speaker 2] Skal man have MFA, så skal du som minimum have number matching nu i dag. Sms og opkald, det er no go. Den der QR-kode er nok heller ikke det mest sikre i verden.
I det perfekte scenarie, der vil du have phishing resistant MFA. Enten med den her FIDU fysiske nøgle eller Windows Hello for eksempel. Der er et andet afsnit, hvor vi taler om det her, hvor vi har Michael Martin med, som du også kender.
Han kan tale meget om lige de emner også. Så når de ting er på plads, og du har bekræftet din identitet på en sikker måde, så kommer der jo så endnu et krav. Hvad kan man gøre med enheden der?
[Speaker 1] Det er lige præcis spørgsmålet. Det har jo et krav til, hvad det er for en form for platform, der skal styre din enhed. Fordi det er jo ikke alderen hver, der kan tilbyde de her device krav ind til Entry ID, som er den der ligesom skal føde det til Conditional Access.
Så du får din identitet og din device identitet. Og de to så bliver på en eller anden måde din access token ind i din virksomhed til at få lov til at arbejde med data. Så Intune er faktisk et krav.
Og så kan du, hvis du har tredjeparts MDM systemer, så kan du så bruge Intune som lag til at tillade de tredjeparts systemer til at aflevere compliance op til Entry. Men for at snakke compliance på devicen, så er der masser af signaler man kan tage i brug out of the box. Og de bruger forskellige mekanismer på enheden.
Også fordi når du skal aflevere noget, der skal være sikkert, så er du også nødt til at kunne bevise, at det her signal er sikkert. Og at du ikke kan bryde det, sådan at du har en man in the middle eller et eller andet, der ligesom lægger noget af deres, ja det kunne være kode, det kunne være et certificat eller noget i den dur, som de får lagt på den her device og bryder den her sealing. Så man siger, at de her compliance signaler, de skal være rigtig sikre.
Så man snakker meget om device at the station, som er et certificat, der skal op og bevise, at hey, jeg er et gyldigt device. Ja, det er du. Og så bounder den i TPM-chip’en, fordi TPM-chip’en er et godt sted at bevare sådan nogle sikkerheder.
Og det kunne være, at ens harddisk skulle være koderet, fordi hvis man får stjålet device’en, så vil man gerne sikre, at data i hvert fald bliver beskyttet. Det kunne være, at ja, hvad ved jeg, at man ville have ens Windows-device eller iOS-device skulle opfylde det seneste OS-level. Jamen, så kan du rent faktisk gå ind og sige, at den her device skal være på det her bestemte OS-level eller højere, ellers vil jeg ikke tillade, at det er compliant.
Og nu skal man, ja, jeg vil lige tilføje til den her ting, fordi det her med compliance, det er ikke lavet til, at den lige svibber til non-compliant og svibber til at blive compliant. Fordi Intune er ikke super hurtigt til rent faktisk at flippe signalet. Så hvis først du bliver non-compliant, så tager det altså lige et stykke tid før, at den kommer tilbage i loop’et.
Og når du er bruger, så er der ikke noget mere irriterende, end når du bliver lukket ud til. Gør man det, hvis ens device bliver non-compliant? Det gør man ikke by default, men det gør man, når man har sat sit conditional access flow rigtigt op, så bliver man lukket ud.
Men man kunne jo lave det sådan, at man sagde, jamen, i stedet for bare at tage hammeren og banken og sige, hey, du er non-compliant, så kunne man jo lave det, man kalder for en grace-periode, hvor man siger, hey, dit device opfylder faktisk ikke de krav, som din Intune Administrator eller din virksomhed har sat for dig. Du skal fixe det. Og der kan man jo bruge indbygget mail flow og alt muligt til dine brugere og sådan noget.
Jeg ved godt, det kan føles, som om man bombarderer brugeren med besked og ting og sager. De har måske ikke nogen interesse i, altså, hvad sker jeg nu? Altså, hvorfor får jeg den her besked?
[Speaker 2] Men det kan også måske være mere, at en administrator skal prøve at holde øje med floden af enheder og så være på forkant her, i stedet for at give ansvaret til regnskabsassistenten om at holde styr på, om dit device er compliant.
[Speaker 1] Lige præcis.
[Speaker 2] Det tror jeg er umuligt og måske også uretfærdigt, den der.
[Speaker 1] Ja, det ved jeg da også. Det er jo ikke noget med regnskabsassistenten at gøre. Det er jo den enhed, som du har sagt gerne vil eksistere i virksomheden.
Så det er totalt IT’s ansvar, at de her enheder er up to date og bliver patchet. Og compliance politikkerne, de er der faktisk kun for at beskytte de her edge cases, ikke også, hvor en medarbejder bare ikke er aktiv nok, og du ikke får opdateringsmekanismerne til at køre, eller du har på en eller anden vis fået noget skidt ned på din computer, og de her device risks fra Defender for Endpoint måske siger, hey, det her, det er altså en kendt software, det må du ikke have på dit device.
[Speaker 2] Så for at recap det lidt for min egen skyld, så de krav, man kan stille til et compliant device, det er, at du skal være på en bestemt Windows version, du skal have krypteret harddisken for eksempel, og du skal være en enrolled i Intune.
[Speaker 1] Ja, det skal du.
[Speaker 2] Når du først er enrolled, så kan du stille, så kommer de andre ting lidt af sig selv her. Og det er så det signal, man får fra Intune, man kan bruge i Conditional Access til at require compliant device, og så require MFA bagefter, så du får sammenspillet mellem, at hey, du bekræfter din identitet, men du vil også gerne bekræfte, at din enhed er med i klubben, så at sige, og den overholder de krav, vi har stillet, eller forventninger måske endda, kan man sige. Og det er måske her, hvor identiteter og devices, de møder hinanden, for du kan ikke rigtig skille dem ad, selvom jeg godt kan lide at arbejde med identiteter, men så er jeg også nødt til at vide, hvad der foregår over på devicesiden også.
Fordi jeg har hørt, at man kan stille meget lave krav til sådan en compliant device, nærmest, at der bare skal være strøm til det, egentlig.
[Speaker 1] Ja, det kan man.
[Speaker 2] Og så er det signal ikke så sikkert igen, hvis du stiller det krav med Conditional Access, med kravet er, at du skal være på et compliant device, men hvis din krav til den compliance er meget lille, så er din sikkerhed jo heller ikke særlig høj igen, så man skal jo stille nogle lidt stærkere krav, ved at mene, til ens enhed, så man kan få det til at spille sammen endnu bedre med Conditional Access.
Fordi hvis du så bruger SMS som to-faktor eller MFA, og du så kræver, at der bare skal være strøm på computeren, så har du ikke rigtig flyttet din sikkerhed nogen steder her. Så man skal jo helst gerne høje det her op, men det kan jo selvfølgelig også være en rejse for nogen, især hvis man ikke er gået i gang endnu med Conditional Access. Der er jo mange, der måske kun kræver MFA og stadig tillader de meget basale faktorer i det.
[Speaker 1] Ja, og så er der faktisk rigtig mange, som ikke ved, at hvis du går ind i interviewen, og du enrollerer en enhed, og du har lavet en compliance politik, så er alt godt. Det er bare ikke sandheden. Der er en indstilling by default, at hvis du er enrolleret, og du ikke har nogen compliance politik at enable, så er du compliant.
Så er du compliant.
[Speaker 2] Så har du opfyldt kriterier. Det kommer også til, at man måske også skal beskytte. Hvem kan?
Hvordan kan du? Og det spiller Conditional Access også ind her, fordi der er en politik, man kan sætte op, der stiller krav til, hvordan kan du enrollere et device i interviewen? Nogle virksomheder siger, at det er okay, at alle, der er på den her IP-adresse, altså på kontoret, de må gerne enrollere, men hvis du er ude i verden, så er der krav om MFA.
Hvis man ikke har den her Conditional Access politik på, så er det jo meget hurtigt at få en angriber, at tage et virksomhedsdevice og få det ind i interviewen hos den, man prøver at angribe. Lige præcis. Så det kan være simpelt nok at sige, at vi kræver MFA og compliant device, men der er jo nogle ting rundt om at sige, hvem må gerne og hvor må du gerne, og hvilket krav stiller det sig også til enheden bag, som du skal genbruge.
Så det bliver jo mange ting, der ender med at spille sammen. Det er jo ikke så svært, tror jeg, sagt fra mig, at komme ind i Intune og kigge så fort derinde. Jeg har da prøvet at lave det selv også, så det er jo noget, de fleste it-medarbejdere, der arbejder med cloud-produkter i Microsoft, kunne hoppe ud i i dag.
[Speaker 1] Det kunne de chance. Der hvor det bliver svært, det er jo hele samspillet med en on-prem infrastructure. Altså hvis du er født ud i cloud, og du er en nystartet virksomhed, jamen der er jo ingen kort på isen.
Kører efter alt, hvad du overhovedet kan i M365-svigen, men er du en eksisterende virksomhed, som har lidt af det hele, og du skal sætte de her forskellige workloads op, så bliver det komplekst lige pludselig. Fordi det du allerhelst gerne vil beskytte, det er din on-prem, for der har du ikke noget multifaktor authentication. Du har et almindeligt brugernavn og password.
Du har Exchange, som bruger basic authentication, hvis den er on-prem. Det var jo noget af det, virksomhederne startede med at flytte, da det var covid. Det var jo, at Exchange-serverne skulle op i Exchange Online, og så fik du de her flotte token-baserede adgang, i stedet for de her meget hullede protokoller, som vi kender.
Det er jo noget af det, som Conditional Access, vi kan hjælpe med at lukke ned.
[Speaker 2] Er det ikke det? Conditional Access har jo mulighed for at blokere for legacy authentication, og det er jo måske også i top 5 af Conditional Access-politikker, som man bør slå til, det sekund, man går derind og går i gang med at bygge, da du stiller krav om MFA, og så den Compliance Device, hvis du har sat din Compliance Politiker op, men egentlig også Legacy Authentication, at den bliver blokeret til at starte med, så du ikke kan bruge de her protokoller. Det kan selvfølgelig være lidt udfordrende for nogen, på grund af den måde, deres virksomheder står for sammen på, så det kan nogle gange gå hen og blive en rejse, men min erfaring viser allerede ved den kort tid, jeg har, forlovs at se ind i andre virksomheder, at det er måske mere simpelt, end man tror.
Der er masser af muligheder for at undersøge, hvilke konti, der benytter sig af Legacy Authentication, og så gå i gang med at mitigere dem, for de fleste brugere har efterhånden også brug for at sætte MFA op, osv. Så det er nok klart en af de politikker, jeg vil gå hjem og enable, sekund efter jeg var trådt ind ad døren.
[Speaker 1] Og så bare hardcore force, eller vil du have den i noget? Findes der nogle måder at auditere det her på?
[Speaker 2] Det er der. Der findes en måde, og min vigtige point er jo også, som man ikke måske lidt hovedløst kaster sig ud i, der venter på at bruge screentesten og venter på, at folk ringer, så det ikke virker, men man kan benytte sig af Report Only, og så er den egentlig bare rapporteret tilbage, hvis der er nogen, der er blevet ramt af den her, eller potentielt blivet blockeret eller interrupted. Og signalet skal jo så opfanges via Log Analytics, den skal man jo gerne samle op også, de her, ind i Entra, men det kan jo være en helt snak for en anden dag også.
Men der er der mulighed i hvert fald for at bygge en rapport, der viser det her. Og det kan give en meget hurtig indsigt til, hvor stort et impact har de her politikker. Nogle politikker har et større impact end andre.
Legacy, synes jeg, ligger lidt i medium til lav efterhånden, hvor jeg ser den. Vi er også nået til 2026 nu. De fleste, synes jeg, er væk fra Legacy-authentikering.
Den, jeg har været så heldig at komme i nærheden af. Og der er jo et hav af Conditional Access Policy-muligheder, man kan benytte sig af til at beskytte virksomheden. Token Protection også.
Så hvis en bruger var så uheldig at klikke på et phishing-link, så kan den token, som angriberen får, ikke benyttes. Der er krav til admin-portalerne, så man kan starte ret simpelt med at vende rundt i de gengældende. Microsoft hjælper også en med nogle templates nu til Conditional Access, som man måske ikke skal finde så mange community-tools eller blog på omkring hvad giver bedst mening og hvad gør andre, men Microsoft faktisk giver dig templates, du bare kan enable og gå i gang med.
Det synes jeg er ret stærkt, og de er også begyndt at lave dem for dig i Report Only, for virkelig at push dig selv derhenne, så du kan forhøjne din sikkerhed med deres hjælp. Og der er jo, måske en af mine favoritter, måske også fordi jeg er begyndt at arbejde mere med Azure DevOps, det er, jeg tror den er meget overset, at Azure DevOps-portalen bliver lidt set som de almindelige apps, der nu er, hvor på min side er det noget, der bør være på højde med admin-portalerne. Det skal være phishing-resisting MFA, det kræver for at komme ind hver gang, ikke noget med at din token får lov til at leve i 30 dage, eller ingenting, det er hver gang du logger ind, så skal du phishing-resist, med at bringe dig så lov, eller din fidu-nøgle for eksempel.
Og du ikke må tilgå, en af mine favoritter, den kan jeg selvfølgelig godt omgå, men jeg kan godt lide den, fordi det er, at du blokerer for high-risk countries, altså lande, hvor du ikke forbinder dine medarbejdere, eller kollegaer, skal logge ind fra. Hvorfor give den mulighed, hvis der ikke er nogen fra, der skal logge ind fra Australien af, for eksempel. Hvorfor så overhovedet tillade at logge ind derfra, så har du nemt gjort det.
Selvfølgelig er der proxy, og der er måder at gøre det rundt på, men du skal helst gerne gøre det så svært som muligt, for dem der prøver at angribe dig. Jeg tror også, at du har mulighed for at blokere for unknown devices. Og det er jo ofte noget, man vil se, når der er en angriber, der bruger de her hacker-værktøjer, jeg kan ikke huske, hvad hedder det, Kali?
Kali-Linus.
[Speaker 1] Ja, præcis.
[Speaker 2] Den vil blive flagget som et unknown device, og hvis du så har den politik, så er du allerede stoppet der. Så det gælder for mig i hvert fald om, at få lavet en masse lag på den anden side af sig selv, hvis du kom forbi MFA’er, compliant devices og unknown devices, så skal du også være inde i app’en, der begynder at blive stillet krav til dig også. Hvad har du af adgangen og så videre.
Så det er måske en snak om defense in depth, at det ikke er nok bare med firewallen eller conditional access alene, at det kræver MFA’en. Der skal simpelthen være lag igennem også. Du må ikke have stående adgang.
Kommer du til at snakke om PIM lige pludselig også, Equipment Identity Management, at du skal aktivere din administrator-rolle, og der er en, der skal godkende. Just in time også. Just in time også.
[Speaker 1] Lyset adgang. Hvorfor skal du have den, når du sover?
[Speaker 2] Præcis. Tænk, hvis der skete noget, at de kom forbi alle de her steps, vi lige har talt om, så er der endnu en udfordring. Og det er jo igen, der skal helst gerne være så mange udfordringer, at du når bonuser som administrator, og kan nå at gøre noget ved det, fordi alarmen er gået.
Og der er jo en masse andre markedsopværktøjer, der kan spille ind her. Så selvom devices og identiteter, der er jo meget rundt om det, og trusselspil er jo stadig ret stort derude, så tror jeg, det gælder om at komme i gang med at få, i hvert fald på MFA-delen op at stå, hvis du ikke har gjort det, men også begynde at kigge ind i Compliant Devices. Nu er jeg blevet meget klogere af det, du har fortalt.
[Speaker 1] Ja, og hvis vi lige skal koble young på det, du også lige kom med her. Jamen, så er der jo en måde at lave report only, så du kan begynde at få din audit trace selv. Og du skal simpelthen have audit på det hele, for hvis ikke du har audit, så har du slet ikke styr på, hvad der foregår i din virksomhed.
Så audit og hvem det er, der gør forskellige ting i din virksomhed, det er jo ekstremt vigtigt. Men det samme gælder jo for dit compliance-signal på din device. Altså, skal jeg bare enable det?
Ja, det kunne du jo principielt, fordi i sidste ende er det kun Digital Access, der bestemmer, om du bliver ramt af noget eller ikke bliver ramt af noget. Og der kan man så sige, men for de fleste, som skal til og i gang med compliance-signaler, ikke har det i dag, jamen, der har de jo bare en hybrid joint til AD, eller de har bare en AD jointed device. Så der er bare hul igennem.
Altså, device’en, det kører bare. Det er nemt, og brugeren bliver aldrig forstyrret og sådan noget. Og der skal de jo lige til at forstå, at nu, der er vi over i en verden, hvor vi bliver totalt punket over internettet.
Og der er bare nogle andre mekanismer, der er i spil. Og det er ofte ikke så meget en teknisk udfordring, men det er mere en kommunikation, der skal til med brugeren. Fordi folk synes, det er virkelig irriterende med sikkerhed, fordi de skal gøre alt muligt.
Så sker MFA, og nu er det number matching, og hvad betyder det? Ej, nu er jeg blokeret, nu kan jeg ikke komme ind, og jeg skulle jo bare skrive et word, eller jeg skulle bare skrive en e-mail. Det forstår de ikke.
Men når du begynder at forklare dem, at, måske ikke så teknisk, men forklare dem, at det ville være langt værre, hvis din identitet blev stjålet, og den her meget hemmelige recipe af en eller anden virksomhed blev leaked til en konkurrent, og i værste tilfælde er jeres virksomhed nødt til at lukke på grund af det her. Det er det værste.
[Speaker 2] Det rammer meget godt ned i det, fordi det er en fin balance med IT-sikkerhed, at du skal gerne have dem, der krammer med ombord på det, du gør, men de skal også have lov til at arbejde. Så har man lyst til, som ham, der bestemmer over IT-sikkerheden, at kræve MFA for hver gang, du starter Outlook. Ja, men kan man gøre det på en måde, så brugeren ikke mærker det, når Windows Hello kommer ind, for eksempel, og så hvor lang tid ens adgang lever derinde.
Det, der er trækket i at ramme sikkerheden godt, det er, at brugeren føler sig beskyttet hele tiden, uden at de ved det. Der er nogen, der gør det på forskellige måder, og der er ikke noget, jeg synes, der er rigtigt og forkert, så længe man gør noget. Har du MFA og SMS?
Det er ikke så godt, men du har det. Du har gjort noget. Du har gjort noget, ja.
Så man skal ikke synes, at stresse sig meget over det. Man må gerne tænke over, kan vi gøre det bedre og højere? Kan vi improvere det, hvor vi er?
Landskabet flytter sig ret hurtigt hele tiden.
[Speaker 1] Ja, og det er en virkelig god tanke, det der med. Det, vi har i dag, det er bedre end ingenting. Og i morgen, der kan vi prøve at gøre det endnu bedre.
Men det, vi skal huske på, når vi bygger alle de her ting her, det er, at der er simpelthen forskellige scenarier. Der er scenariet, hvor jeg får en ny medarbejder. Der har du en telefon, der skal anbordes.
Du har formentlig en Windows-maskine eller en Mac, der skal anbordes. Så er der en høne- og ægeproblematik. Hvem kommer først?
Du har en multifaktor, der skal ind. Og så har du alle de eksisterende brugere. Så når du kombinerer alle signalerne, og du tænker kun i scenariet af eksisterende brugere eller migrering fra en on-prem til en cloud-strategy, det er ét scenarie.
Du må endelig ikke glemme, og du må endelig ikke undervurdere, hvordan det er at få nye medarbejdere ind. Hvor er de fra? Hvordan kommer de ind?
Hvad får de først udleveret? Der er en lang proces der, og det er sindssygt vigtigt, men det kan vi ikke nå at dække her.
[Speaker 2] Nej, det er en anden afsnit.
[Speaker 1] Det må I også lige hjælpe med udefra, i forhold til, hvad I godt kunne tænke jer at høre mere om. For så forklarer vi jo meget gerne i de forskellige scenarier, som man skal igennem. Men jeg tror bare, det er uhørt vigtigt at sige, at det ikke er forkert at have en lav sikkerhed lige nu.
Det der er forkert, det er, hvis du har siddet og hørt det her, og MFA og Conditional Access er alle de her ting, og du ikke har det, så er det ikke at gå hjem. Du skal simpelthen gå hjem nu, og så skal du komme i gang. Ellers er det bare et spørgsmål om tid.
Ja, det går hurtigere, end man tror. Det gør det, og det bevæger sig konstant. Så man kan ikke bare sætte Conditional Access op, og så, nu har jeg gjort det.
Fordi i morgen, der er det en anden trussel.
[Speaker 2] Ja, det flytter sig hele tiden. Så det kan være svært at stay on top, men jeg tror også, at hvis man prøver at behandle lidt sin pensionsordning, besøg det lige hver sjette måned, kig lige ind, står alt okay, det gør det. Okay, er der kommet noget nyt, jeg skal være også på?
Det behøver ikke at være mere kompliceret end den outlook-booking, der lige minder dig om det. Det er måske noget af det bedste, man kan gøre, for at sætte det lige, hold øje, der er en gang imellem. For der er meget, og især, som du sagde i starten, der er AI, og landskabet flytter sig vildt hurtigt.
Man kunne sikkert også tage et podcast-afsnit omkring, hvordan agenter skal håndteres.
[Speaker 1] Åh ja.
[Speaker 2] Med det sagt, så siger vi ikke mere om det, fordi så kommer vi ikke hjem i dag. Så vi kom godt rundt om det hele. Tusind tak for en rigtig god snakmæssighed.
Jeg føler mig meget informeret nu omkring, hvordan compliance-devices hænger sammen med resten af Microsoft-miljøet. Så tusind tak for at komme og gøre os klogere. Jeg håber, at dit schema, det tillader et besøg mere.
Det har været megagodt og hyggeligt at have dig med her.
[Speaker 1] Fedt, Christian. Jeg synes også, det var megagivende, og jeg var glad for, at du rakkede ud. Tak fordi, at jeg måtte komme.
Så fedt. Lad os ses igen. Den aften.
Tak. Hej. Hej.
(This file is longer than 30 minutes. Go Unlimited at https://turboscribe.ai/ to transcribe files up to 10 hours long.)