Hop til hovedindhold

Risikovurdering: intet selvstændigt antivirus- eller EDR-produkt

FeltVærdi
KontrolområdeNIS2 art. 21, stk. 2, litra e (sikker udvikling) og g (cyberhygiejne)
Version1.0
Senest opdateret2026-09-28
RestrisikoLav

Foranstaltning​

Der er ikke installeret et selvstændigt antivirus- eller EDR-produkt (endpoint detection and response) på medarbejderes computere.

Begrundelse​

Alle udviklere hos syv.ai arbejder på Mac. macOS har indbygget malwarebeskyttelse med XProtect, som holder en liste over kendt malware ved lige og opdateres af Apple. Vi har derfor ikke et tredjepartsprodukt oveni. Et EDR-produkt ville give bedre overvågning og hurtigere opdagelse af en kompromitteret enhed.

Risiko og restrisiko​

Risiko: En medarbejders computer kompromitteres af malware, som XProtect ikke genkender, fx nyt eller målrettet skadeligt indhold. Angriberen kunne stjæle kildekode, sessioner eller adgangskoder, og komme videre ind i platformen.

Restrisiko: lav. Angrebsfladen er smal, fordi en computer ikke giver adgang til produktion eller til kunders systemer (se nedenfor). Et angreb rammer typisk koden, og koden er beskyttet af review og automatiske tests. Vi har ingen central overvågning af enhederne, så en kompromittering kan opdages senere, end et EDR-produkt ville have gjort.

Kompenserende foranstaltninger​

  • Medarbejderes computere har ingen adgang til produktionsservere eller databasen i den daglige drift. Produktion opdateres kun automatisk via CI/CD.
  • Alle kodeændringer går gennem pull request-review og automatiske tests. Kun en reviewer kan flette, og hovedgrenen er beskyttet med branch protection.
  • MFA er påkrævet på GitHub.
  • Alle computere har fuld diskkryptering og automatisk skærmlås.
  • Kun én navngiven medarbejder har administratoradgang til Hetzner-kontoen.
  • Den kompromitterede udvikler-laptop er derfor ikke en vej til jeres systemer. Vejen går gennem koden, og den vej er beskyttet af review og branch protection.

Hvorfor restrisikoen er acceptabel​

En computer hos os er ikke en nøgle til produktion eller til jeres integrationer. Skaden ved en kompromitteret computer er begrænset til det, en enkelt udvikler kan foreslå i en pull request, som en anden skal godkende. Et EDR-produkt ville reducere restrisikoen yderligere, men står ikke i rimeligt forhold til den reduktion, jf. NIS2 art. 21, stk. 1, når kompensationen dækker den vej, en angriber ville bruge.

Genvurdering​

Vurderingen tages op igen, hvis en medarbejders computer får direkte adgang til produktion eller til kundedata, eller hvis vi ansætter medarbejdere, der ikke arbejder på Mac.