Skip to main content

Antivirus er ikke nok: 5 krav til endepunktsikring

Endepunktsikring krever mer enn et installert antivirusprogram. Her er fem krav til oversikt, beskyttelse, deteksjon, respons og løpende kontroll.

| Svein tore |
wp-content/uploads/2026/09/tronderdata-endepunktsikring-fem-krav-20260921.jpg

Antivirus er fortsatt en viktig del av beskyttelsen på en PC, men det er ikke det samme som komplett endepunktsikring. En liten bedrift trenger også oversikt over enhetene, riktig konfigurasjon, sentral varsling og en avklart plan for hva som skal skje når noe blir oppdaget.

Det er nettopp forskjellen mellom et installert produkt og en fulgt opp sikkerhetstjeneste som avgjør om beskyttelsen virker i praksis. Her er fem krav småbedriften bør stille til endepunktsikringen.

Hva er et endepunkt?

Et endepunkt er en enhet som brukes mot bedriftens data og tjenester. Det kan være en stasjonær PC, bærbar PC, server eller annen administrert enhet. Hjemmekontor og arbeid på reise gjør at enhetene ikke alltid befinner seg bak kontorets brannmur.

Endepunktsikring skal redusere risikoen på disse enhetene og gi virksomheten mulighet til å oppdage og håndtere uønsket aktivitet. Løsningen må derfor omfatte mer enn skanning av kjente skadevarefiler.

1. Alle enheter må være kjent og registrert

En sikkerhetsløsning beskytter ikke en PC som ingen vet om, eller en agent som sluttet å rapportere for flere uker siden. Første krav er derfor en oppdatert oversikt over hvilke enheter som skal være med, hvem som bruker dem og om de faktisk kommuniserer med sikkerhetstjenesten.

En praktisk kontroll bør vise:

  • hvilke enheter som er aktive
  • hvilken bruker eller funksjon de tilhører
  • når hver enhet sist rapporterte
  • om beskyttelsen er aktiv og oppdatert
  • hvilke enheter som mangler eller har falt ut

Dette samsvarer med det første hovedområdet i NSMs grunnprinsipper: identifisere og kartlegge. Uten oversikt er det vanskelig å vite om sikkerhetstiltakene dekker hele miljøet.

2. Forebyggende beskyttelse må være riktig konfigurert

Antivirus kan oppdage og stoppe mye kjent skadevare. Moderne endepunktsikring kan i tillegg bruke atferdsanalyse, skybasert beskyttelse, angrepsflatereduksjon, brannmurregler og beskyttelse mot at sikkerhetsinnstillinger manipuleres.

Funksjonene har bare verdi når de er slått på, oppdatert og tilpasset miljøet. Standardinnstillinger kan være et godt utgangspunkt, men unntak, gamle policyer og programvare som ikke lenger støttes kan svekke beskyttelsen. Derfor bør noen ha ansvar for å følge med på konfigurasjonen over tid.

Microsofts dokumentasjon for Defender for Endpoint skiller blant annet mellom forebyggende beskyttelse, endepunktdeteksjon og respons, sårbarhetsstyring og automatisert undersøkelse. Det illustrerer hvorfor «vi har antivirus» ikke beskriver hele sikkerhetsnivået.

3. Hendelser må oppdages sentralt

Noen angrep ser ikke ut som en kjent virusfil. En kompromittert konto kan brukes til å starte legitime verktøy, endre innstillinger eller bevege seg videre til andre systemer. Da er det nødvendig å se aktivitet og varsler i sammenheng.

EDR, eller endpoint detection and response, samler sikkerhetsrelevant informasjon fra enhetene og kan varsle om mistenkelig atferd. Det gir et bedre grunnlag for å undersøke hva som har skjedd og hvilke enheter eller kontoer som er berørt.

Sentral varsling betyr likevel ikke at alle varsler er alvorlige, eller at løsningen løser alle hendelser automatisk. Noen må vurdere dem, prioritere riktig og dokumentere utfallet. Les også hvordan dere kan kontrollere at endepunktsikringen faktisk virker.

4. Det må finnes en plan for respons

Et varsel uten en ansvarlig mottaker er bare informasjon. Før en hendelse oppstår, bør virksomheten vite hvem som undersøker varselet, hvem som kan isolere en enhet, og hvem som tar beslutninger dersom arbeidet må stoppes.

En enkel responsplan bør svare på:

  • Hvem mottar og vurderer sikkerhetsvarsler?
  • Hvor raskt skal kritiske varsler behandles?
  • Kan en mistenkt enhet isoleres fra nettverket?
  • Hvordan sikres logger og annet beslutningsgrunnlag?
  • Hvem informerer ledelsen og berørte brukere?
  • Hvordan settes enheten trygt tilbake i drift?

NSM deler sikkerhetsarbeidet inn i å identifisere, beskytte, oppdage og håndtere/gjenopprette. Grunnprinsippene er ikke en garanti mot hendelser, men de viser hvorfor forebygging må kobles til styring, kompetanse og beredskap.

5. Beskyttelsen må kontrolleres over tid

En installasjon som var riktig i fjor, er ikke nødvendigvis riktig i dag. Bedriften får nye PC-er og ansatte, programvare endres, og enheter kan falle ut av administrasjonen. Endepunktsikring er derfor en løpende oppgave.

Be om en periodisk kontroll som minst viser dekningsgrad, enheter som ikke rapporterer, aktive varsler, status på oppdateringer og eventuelle unntak. Kontrollen bør føre til konkrete oppgaver når noe avviker. En rapport uten oppfølging gir liten sikkerhetsverdi.

Dette er også grunnen til at vi skiller mellom å levere en lisens og å ha et avtalt ansvar for oppfølging. Produktet leverer funksjoner; avtalen avgjør hvem som følger med og reagerer.

Endepunktsikring erstatter ikke resten av sikkerhetsarbeidet

Selv en godt administrert endepunktløsning kan ikke alene beskytte hele virksomheten. Den må inngå i et lagdelt oppsett med blant annet:

  • flerfaktorautentisering og kontroll med brukerkontoer
  • sikkerhetsoppdateringer for operativsystem og programmer
  • begrensede administratorrettigheter
  • e-postsikkerhet og opplæring av ansatte
  • separate, testede sikkerhetskopier
  • beredskap for driftsstans og sikkerhetshendelser

Endepunktsikring og backup løser dessuten forskjellige oppgaver. Sikkerhetsløsningen skal forebygge, oppdage og bidra til respons. Backup skal gjøre det mulig å gjenopprette data når forebyggingen ikke var nok. Se vår guide til sikkerhetskopiering for småbedrifter.

Sju spørsmål til IT-leverandøren

  1. Har vi en oppdatert liste over alle enheter som skal være beskyttet?
  2. Kan vi se hvilke enheter som ikke rapporterer eller har feil?
  3. Hvilke forebyggende funksjoner er faktisk aktivert?
  4. Hvem mottar varsler, og når blir de vurdert?
  5. Kan en kompromittert enhet isoleres raskt?
  6. Hvordan følges unntak og konfigurasjonsendringer opp?
  7. Hvordan dokumenteres status og utførte tiltak?

Hvis svarene bare handler om at et program er installert, mangler dere sannsynligvis viktige deler av tjenesten.

Kort oppsummert

God endepunktsikring for en småbedrift består av fem ting: oversikt over enhetene, riktig forebyggende beskyttelse, sentral deteksjon, en avklart responsplan og løpende kontroll. Antivirus er en del av dette, men ikke hele løsningen.

Trønder Data kan hjelpe med å kartlegge enhetene, sette opp beskyttelsen og avtale hvem som følger opp varsler og avvik. Les mer om vår tjeneste for endepunktsikring.


Fortsett å lese våre artikkler

Søk