De fleste innbrudd starter med én glemt konto eller ett lekket passord. Vi finner dem før noen andre gjør det, og sier hva som må gjøres først.
Dette er første side av en ekte rapport, slik den ser ut. Nivået dere står på, scoren, og de tre tiltakene som haster mest. Tallene er fra en anonymisert kjøring hos en norsk virksomhet.
Utdraget er rapportens egen første side, hentet fra en anonymisert kjøring. Deres egen rapport bygger utelukkende på målinger i deres eget miljø.

Nils Martin leder cyberavdelingen i Enora. Han har bred erfaring med sikkerhet som CISO, konsulent og ansvarlig for tjenesteområdet i Enora, med Microsoft 365 som spesialfelt. Filosofien hans er å gjøre kompleks sikkerhet forståelig. Løsningen, prinsippene og kontrollpunktene i denne tjenesten er resultatet av nettopp det.
Tilgangen er lesende og fjernes med ett klikk i deres eget administrasjonssenter. All aktivitet logges hos dere.
| Område | Hva vi bruker det til |
|---|---|
| Brukere og roller | Hvem har administratorrettigheter, hvem mangler tofaktor |
| Enheter | Kryptering, oppdateringer, støttestatus |
| E-post | Innboksregler som videresender, beskyttelse mot phishing |
| Deling | Hva som er delt med alle, og med hvem utenfor |
| Sikkerhetsvarsler | Om varsler følges opp, og hvor gamle de åpne er |
Vi leser aldri innholdet i e-post, dokumenter eller filer.
Velger IT å gi utvidet tilgang til e-postsikkerhet, står det én tillatelse i Microsofts liste som heter «Manage Exchange As Application». Navnet er Microsofts, og misvisende. Den lar programmet vårt koble til Exchange, og rollen vi får er Global Reader, som bare kan lese. Forsøk på å endre noe avvises av Microsoft, ikke av oss.Hvorfor er det gratis? Fordi de fleste som ser rapporten vil ha hjelp til å rette det som haster. Det er den jobben vi lever av.
Hva om vi ikke er kunde hos Enora? Det trenger dere ikke være.
Kan vi trekke tilgangen? Når som helst, med ett klikk hos dere selv.
Hva skjer med dataene? Rådata slettes 14 dager etter levering. Rapporten er deres. Detaljene står i databehandleravtalen under.
Virksomheten som bestiller tjenesten, representert ved den som bekrefter avtalen ved bestilling, er behandlingsansvarlig etter GDPR artikkel 4 nr. 7.
Enora AS, organisasjonsnummer 935 701 430, som gjennomfører tjenesten på vegne av bestilleren, er databehandler etter GDPR artikkel 4 nr. 8.
Avtalen inngås elektronisk ved bestilling. Bestilleren bekrefter samtidig å ha fullmakt til å inngå avtalen på vegne av virksomheten. Enora logger avtaleversjon, tidspunkt, navn og e-postadresse for bekreftelsen, og kan på forespørsel fremlegge denne dokumentasjonen.
Formålet er å gjennomføre en teknisk vurdering av behandlingsansvarliges Microsoft 365-miljø og levere en rapport med funn og anbefalinger.
Behandlingen består i:
Behandlingen løper fra tilgang gis til rådata og rapport er slettet etter fristene i punkt 9.
Registrerte: behandlingsansvarliges ansatte og andre med brukerkonto i behandlingsansvarliges Microsoft 365-miljø, herunder gjestebrukere, samt den som besvarer spørreskjemaet.
Kategorier av personopplysninger:
Innholdet i e-post, dokumenter og filer behandles ikke. Tilgangen som gis er lesetilgang til innstillinger og metadata. Der behandlingsansvarlig frivillig laster opp dokumentasjon, behandles innholdet i de opplastede dokumentene.
Enora ber ikke om, og har ikke behov for, særlige kategorier av personopplysninger etter GDPR artikkel 9. Behandlingsansvarlig skal ikke oppgi slike opplysninger i fritekstfelt eller i opplastet dokumentasjon.
Enora behandler personopplysninger kun etter dokumenterbar instruks fra behandlingsansvarlig.
Behandlingsansvarlig gir Enora AS følgende instruks: Enora samler inn, leser, sammenstiller, vurderer og på andre måter behandler personopplysninger så langt det er nødvendig for å gjennomføre den avtalte tjenesten og levere rapporten, herunder de behandlingene som er beskrevet i punkt 2, 5, 6 og 7.
Mener Enora at en instruks er i strid med personvernregelverket, skal Enora uten ugrunnet opphold varsle behandlingsansvarlig.
Følgende behandlinger skjer kun når behandlingsansvarlig aktivt har valgt dem ved bestilling. De er ikke avkrysset som standard.
Enora innhenter opplysninger som er offentlig tilgjengelige om domenene som er registrert i behandlingsansvarliges Microsoft 365-miljø, og domener behandlingsansvarlig eventuelt har oppgitt: oppsett for e-postbeskyttelse i DNS, tjenester som svarer på internett, kjente sårbarheter registrert i offentlige indekser, subdomener registrert i sertifikatlogger, og opplysninger fra Enhetsregisteret. Enora skanner ikke selv, logger ikke inn og tester ikke sårbarheter.
Opplysningene gjelder domener, adresser og tjenester, ikke enkeltpersoner. Skulle en personopplysning likevel forekomme, for eksempel et navn i en offentlig registrert oppføring, behandles den etter denne avtalen.
Enora undersøker om de ansattes e-postadresser i Microsoft 365 forekommer i offentlig kjente datalekkasjer. Oppslaget gjøres mot tjenesten Have I Been Pwned.
E-postadressene sendes til tjenesten over kryptert forbindelse for oppslag. Det sendes ikke passord, navn eller andre opplysninger. Tjenesten drives fra Australia, se punkt 7 om overføring. Et treff betyr at adressen forekommer i en lekkasje som allerede er offentlig kjent.
Formålet er å avdekke hvilke av virksomhetens kontoer som er eksponert, slik at passord kan byttes og tofaktorpålogging kontrolleres. Rapporten viser antall og tidspunkt, samt de administratorkontoene som er berørt, ettersom disse må rettes umiddelbart. Den fullstendige listen over berørte kontoer utleveres til behandlingsansvarlig på forespørsel.
Velges ikke lekkasjesjekken, sendes ingen opplysninger til tjenesten.
Kretsen av personer som har tilgang til opplysningene er begrenset til de medarbeiderne i Enora som har tjenstlig behov for å gjennomføre tjenesten og bistå behandlingsansvarlig med den.
Enhver som får tilgang er underlagt taushetsplikt, både om personopplysninger og om øvrige opplysninger som fremkommer av vurderingen. Taushetsplikten gjelder også etter at oppdraget er avsluttet og etter at arbeidsforholdet hos Enora eventuelt er opphørt.
Behandlingsansvarlig gir Enora generell godkjenning til å benytte underdatabehandlere, jf. GDPR artikkel 28 nr. 2. Enora skal påse at underdatabehandlere pålegges de samme forpliktelsene som følger av denne avtalen.
Følgende underdatabehandlere benyttes i tjenesten:
| Underdatabehandler | Formål | Behandlingssted |
|---|---|---|
| Microsoft Ireland Operations Ltd. (Microsoft Azure) | Drift av tjenesten, lagring av innsamlede opplysninger og rapporter | Den europeiske union, lagring i Sverige |
| Microsoft Ireland Operations Ltd. (Azure AI Foundry) | Språkmodell som formulerer rapportens tekstavsnitt | Kan behandles utenfor EØS, se under |
| Superlative Enterprises Pty Ltd (Have I Been Pwned) | Oppslag mot offentlig kjente datalekkasjer, kun ved valgt lekkasjesjekk | Australia |
Overføring ut av EØS. Rapportens tekstavsnitt formuleres av en språkmodell i Azure AI Foundry. Tjenesten benytter distribusjonstypen Global Standard, som innebærer at den enkelte forespørsel kan behandles i Microsofts datasentre utenfor EØS. Opplysningene lagres ikke hos modelleverandøren og benyttes ikke til trening av modeller.
Microsoft Corporation er sertifisert under EU-US Data Privacy Framework. Skjer behandlingen i USA, er overføringsgrunnlaget Kommisjonens beslutning om tilstrekkelig beskyttelsesnivå for dette rammeverket. Skjer behandlingen i et land utenfor rammeverkets virkeområde, er grunnlaget EUs standard personvernbestemmelser (SCC) slik disse er inntatt i Microsofts databehandlervilkår (Microsoft Products and Services Data Protection Addendum). Enora arbeider for å begrense behandlingen til datasentre innenfor EU så snart Microsoft gjør det tilgjengelig for den aktuelle modellen.
Der behandlingsansvarlig har valgt lekkasjesjekk, overføres e-postadresser til Have I Been Pwned i Australia. Australia er ikke omfattet av en beslutning om tilstrekkelig beskyttelsesnivå, og overføringen skjer på grunnlag av EUs standard personvernbestemmelser i leverandørens databehandleravtale. Enora har gjennomført en vurdering av overføringen (transfer impact assessment), se Vedlegg B.
Enora skal varsle behandlingsansvarlig skriftlig minst 30 dager før nye underdatabehandlere tas i bruk eller byttes ut. Behandlingsansvarlig kan innen fristen protestere skriftlig mot endringen.
Enora treffer egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen, jf. GDPR artikkel 32. Tiltakene omfatter blant annet:
Rådata, det vil si innsamlede opplysninger, mellomresultater og eventuelle dokumenter behandlingsansvarlig har lastet opp, slettes automatisk 14 dager etter at rapporten er levert.
Behandlingsansvarliges tilgang til rapporten varer i 30 dager fra levering. Tilgangen kan forlenges av Enora etter forespørsel fra behandlingsansvarlig.
Enoras eget eksemplar av rapporten oppbevares i inntil 6 måneder etter levering. Rapporten inneholder enkelte personopplysninger, i hovedsak brukernavn på kontoer som er berørt av et funn. Oppbevaringen er nødvendig for å dokumentere hva som ble levert, for å kunne svare på spørsmål fra behandlingsansvarlig om funnene, og for å gi videre rådgivning i den perioden funnene fortsatt er aktuelle. Deretter slettes rapporten automatisk.
Behandlingsansvarlig kan når som helst be om at rapporten slettes tidligere. Sletting skjer da innen 30 dager, og bekreftes skriftlig.
Etter sletting beholder Enora ingen personopplysninger fra oppdraget. Enora beholder anonym statistikk som beskrevet i punkt 10.
Enora sammenstiller anonym statistikk fra gjennomførte vurderinger for å kunne vise behandlingsansvarlig hvordan virksomheten ligger an sammenlignet med andre virksomheter.
Statistikken inneholder kun status per kontrollpunkt, altså om kontrollen er på plass, delvis på plass eller mangler, samt antall virksomheter bak hvert tall. Den inneholder ikke virksomhetsnavn, organisasjonsnummer, referansenummer, personopplysninger eller tekst fra rapporten, og kan ikke føres tilbake til den enkelte virksomhet eller person. Sammenligningstall vises kun når minst fem virksomheter ligger bak tallet.
Ettersom statistikken ikke inneholder personopplysninger, omfattes den ikke av sletteplikten i punkt 9.
11.1 Enora skal, i den grad det er mulig, bistå behandlingsansvarlig med å oppfylle plikten til å svare på anmodninger fra registrerte om utøvelse av deres rettigheter etter GDPR kapittel 3. Henvender en registrert seg direkte til Enora, videreformidles henvendelsen til behandlingsansvarlig uten ugrunnet opphold.
11.2 Enora skal bistå behandlingsansvarlig med å etterleve forpliktelsene etter GDPR artikkel 32 til 36, tatt i betraktning behandlingens art og opplysningene som er tilgjengelige for Enora.
11.3 Enora skal gjøre tilgjengelig for behandlingsansvarlig all informasjon som er nødvendig for å påvise at forpliktelsene etter GDPR artikkel 28 er oppfylt, og muliggjøre og bidra ved revisjoner som gjennomføres av behandlingsansvarlig eller en revisor med fullmakt fra denne. Behandlingsansvarlig varsler minst 30 dager før slik revisjon. Enoras kostnader ved revisjon utover ordinær dokumentasjon dekkes av behandlingsansvarlig.
Enora skal uten ugrunnet opphold varsle behandlingsansvarlig skriftlig om brudd på personopplysningssikkerheten som berører behandlingsansvarliges opplysninger. Varselet sendes så snart Enora har tilstrekkelig oversikt til at det gir behandlingsansvarlig et grunnlag å handle på, og suppleres etter hvert som forholdet er kartlagt.
Varselet skal så langt det er mulig beskrive bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og tiltak som er iverksatt eller foreslås iverksatt. Enora skal bistå behandlingsansvarlig med den informasjonen som trengs for å vurdere melding til Datatilsynet og eventuell underretning til de registrerte.
Enora melder ikke brudd til Datatilsynet på vegne av behandlingsansvarlig med mindre dette avtales særskilt.
Avtalen gjelder så lenge Enora behandler personopplysninger på vegne av behandlingsansvarlig i forbindelse med tjenesten.
Ved opphør slettes opplysningene etter fristene i punkt 9. Bestemmelsene om taushetsplikt i punkt 6 gjelder også etter opphør.
Denne avtalen regulerer behandlingen av personopplysninger. Øvrige forhold mellom partene, herunder ansvar og ansvarsbegrensning, immaterielle rettigheter, lovvalg og verneting, reguleres av Enoras standardvilkår. Ved motstrid mellom denne avtalen og standardvilkårene, går denne avtalen foran i spørsmål om behandling av personopplysninger.
Oversikten viser hvilke opplysninger Enora henter, og på hvilket tilgangsnivå. Nivå 1 er standard lesetilgang. Nivå 2 er utvidet tilgang som behandlingsansvarlig kan velge i tillegg, og som kan trekkes tilbake når som helst.
| Område | Hva som hentes | Personopplysninger | Nivå |
|---|---|---|---|
| Organisasjon og lisenser | Tenantinformasjon, domener, kjøpte og tildelte lisenser | Nei | 1 |
| Brukere og grupper | Brukerkontoer, visningsnavn, roller, gjester, grupper, siste pålogging | Ja | 1 |
| Autentisering | Om tofaktor er registrert per konto, metoder i bruk, selvbetjent passordbytte | Ja | 1 |
| Administratorer | Rolletildelinger, om de er permanente eller tidsbegrensede, aktivitet | Ja | 1 |
| Betinget tilgang | Policyer, tilstand, unntak | Nei | 1 |
| Enheter | Registrerte og administrerte enheter, operativsystem, kryptering, oppdateringsstatus, antivirusstatus | Ja, knyttet til enhet og eier | 1 |
| Applikasjoner | Registrerte apper, tjenesteprinsipaler, samtykker gitt av brukere, legitimasjon som utløper | Ja, hvem som ga samtykke | 1 |
| Deling og lagring | Innstillinger for SharePoint og OneDrive, delingsomfang, offentlige grupper | Nei | 1 |
| Aktivitetslogg | Omfang av ekstern og anonym deling siste 90 dager, pålogging fra ukjente land | Ja | 1 |
| Innboksregler | Regler som videresender, omdirigerer eller sletter e-post | Ja, hvilken konto regelen tilhører | 1 |
| Sikkerhetsvarsler | Varsler fra Microsoft Defender og Entra ID Protection siste 30 dager, om de er lukket | Ja, der varselet gjelder en konto | 1 |
| E-postbeskyttelse i DNS | SPF, DKIM og DMARC for verifiserte domener | Nei | 1 |
| Sikkerhetspoeng | Microsoft Secure Score og anbefalinger | Nei | 1 |
| E-postsikkerhet | Anti-phishing, Safe Links, Safe Attachments, transportregler, koblinger, utgående spam, revisjonsinnstillinger for postbokser | Ja, der innstillingen gjelder en konto | 2 |
| Databeskyttelse | Sensitivitetsetiketter, DLP-policyer, oppbevaringsregler | Nei | 2 |
| Ekstern kartlegging | Offentlig tilgjengelig informasjon om oppgitte domener: DNS, tjenester mot internett, subdomener i sertifikatlogger, Enhetsregisteret | Ja | Ja |
| Lekkasjesjekk (valgfritt) | Om ansattes e-postadresser forekommer i offentlig kjente datalekkasjer | Ja | Valgfritt |
| Spørreskjema | Svar fra ledelsen om rutiner, ansvar, beredskap og kompetanse | Ja, der den som svarer oppgir det | Valgfritt |
Innholdet i e-post, dokumenter, filer, chat og møter hentes ikke på noe nivå.
Vurderingen av overføringen til Have I Been Pwned (transfer impact assessment) følger som eget dokument: «Vurdering av overføring til tredjeland: Have I Been Pwned», versjon 1.0. Den oppsummerer hva som overføres, på hvilket grunnlag, hvordan australsk rett er vurdert, og hvilke tilleggstiltak som gjelder. Vurderingen gjennomgås årlig.