Phishing

Slik beskytter du bedriften mot phishing

Publisert 2. juli 2026 · Viking Security

De fleste vellykkede cyberangrep starter ikke med avansert hacking; de starter med en e-post. En ansatt får en melding som ser ut som den kommer fra sjefen, banken eller Microsoft, klikker på lenken, og skriver inn passordet sitt på en falsk innloggingsside. Derfra kan angriperen lese e-post, sende falske fakturaer eller ta seg videre inn i systemene. Det gode nyheten: phishing er noe av det mest forebyggbare innen cybersikkerhet, hvis du gjør de riktige tiltakene.

Slik kjenner du igjen en phishing-e-post

Tommelfingerregel Fikk du en uventet henvendelse som ber deg klikke, logge inn eller betale? Verifiser via en annen kanal: ring personen, eller gå direkte til nettstedet ved å skrive adressen selv. Aldri via lenken i e-posten.

De tekniske tiltakene som stopper mest

1. Multifaktor-autentisering (MFA): viktigst av alt

Selv om en ansatt blir lurt til å oppgi passordet sitt, stopper MFA angriperen fra å logge inn. Aktiver MFA på alle kontoer som støtter det, e-post først. Bruk helst en autentiseringsapp eller sikkerhetsnøkkel fremfor SMS.

2. E-postautentisering: SPF, DKIM og DMARC

Disse DNS-innstillingene gjør det vanskelig for angripere å sende e-post som utgir seg for å komme fra ditt domene. Mange norske bedrifter mangler fortsatt DMARC; det tar en time å sette opp og beskytter både dere og kundene deres mot falske e-poster i deres navn.

3. Hold systemene oppdaterte

Mange phishing-angrep leverer skadevare som utnytter kjente sårbarheter i utdatert programvare. Automatiske oppdateringer på alle maskiner fjerner en hel kategori av risiko.

4. Begrens skadeomfanget

Gi ansatte kun tilgangene de faktisk trenger. Hvis én konto kompromitteres, skal ikke angriperen kunne nå hele virksomheten. Sørg også for sikkerhetskopier som er adskilt fra det daglige miljøet; det er forsikringen din mot løsepengevirus.

Mennesker: den viktigste forsvarslinjen

Teknologi stopper mye, men ikke alt. De mest effektive organisasjonene bygger en kultur der det er trygt å melde fra, også når man har klikket på noe man ikke burde. En ansatt som tør å si «jeg tror jeg klikket på noe rart» innen fem minutter, er mer verdt enn all verdens filtre. Straffekultur gjør at folk tier stille, og da oppdages angrepet først når skaden er skjedd.

Tren regelmessig og realistisk

Et årlig e-læringskurs har begrenset effekt alene. Det som fungerer, er jevnlig og praktisk trening: korte økter, ekte eksempler, og phishing-simuleringer: kontrollerte, realistiske phishing-kampanjer mot egne ansatte. Simuleringene måler hvor mange som klikker, hvem som rapporterer, og hvor fort. Resultatene viser nøyaktig hvor skoen trykker, og gjentatte runder gir målbar forbedring over tid.

Sjekkliste: kom i gang denne uken

  1. Aktiver MFA på alle e-postkontoer.
  2. Sjekk om domenet ditt har SPF, DKIM og DMARC konfigurert.
  3. Fortell de ansatte hvor de skal melde fra om mistenkelige e-poster, og at det aldri er dumt å spørre.
  4. Slå på automatiske oppdateringer der det mangler.
  5. Vurder en phishing-simulering for å få en reell nullpunktsmåling.

Vil du vite hvor godt dine ansatte står imot phishing?

Vi gjennomfører realistiske phishing-simuleringer og leverer konkrete resultater med oppfølgingstiltak. Gratis og uforpliktende konsultasjon.

Ta kontakt