Showing posts with label Security. Show all posts
Showing posts with label Security. Show all posts

Monday, December 12, 2022

The new multiple administrative approvals experience

Imagine a compromised administrative account going wild in your Intune environment. Wouldn't it be great to protect your configuration with a second factor, like MFA? Join me while I experience the new Multiple Administrative Approvals (MAA) feature for Intune which is out in public preview! 


By using Intune access polices we can require a second administrative account to approve changes in the environment before they are applied to the production environment. This can give associations to MFA (Multi Factor Authentication), but let's welcome MAA (Multiple Administrative Approvals) instead.

Tuesday, December 6, 2022

HP Connect for Intune, Part2: BIOS Authentication

This is part 2 in my series of blog posts covering HP Connect for Intune. The first post covered how to get the BIOS patched to the latest release. Today I cover the BIOS authentication, which is an important aspect of managing, controlling and securing Windows devices. If the BIOS can be accessed without authentication, a local or remote user may be able to disable basic security features, perhaps introducing malware early into the startup process that Windows may not protect against.  


The ultimate goal is to have a security boundary covering all aspects from chip to cloud. An UEFI BIOS is the chip containing the hardware start-up code and many settings that should be secured prior to booting into a Windows Operation System. We will manage the BIOS security limiting setting changes only to users or administrators with knowledge of the authentication mechanism. 

Please note: This is not a sponsored post!

Thursday, November 24, 2022

Let Intune stimulate mobile updates

Mobile devices can be a challenging asset to manage and keep secure with their many variations in ownership, management and operating systems. This blog post will give you some ideas on how you can enforce a minimum version of the operating system on the mobile phones accessing the company's data in Microsoft 365.

The cell phone is for many users the edge of privacy where they can accept the company's administration. At the same time, it is important for the company to have control over its data and applications. 


An important prerequisite must be set from the orgranization - Yes, users can have access to data, under defined conditions. One important security measure is to ensure updated software regardless of management mode. Let us dive into the condition of having updated operative systems on the mobile device accessing company data.

Saturday, March 28, 2020

Hvordan beskytte den moderne arbeidsplassen?

Korona-pandemien som raser over verden i disse dager har fremskyndet den moderne arbeidsplassen. Skytjenester og den mobile arbeidsstokken har redefinert sikkerhetsperimeteret. IT miljøene flytter seg fra bedriftens lokale nettverk til skybaserte miljø. Data lever utenfor bedriftens nettverk og deles aktivt med eksterne samarbeidspartnere, leverandører og kunder. Ansatte tar i bruk sine egne enheter og jobber stadig mer fra hjemmekontor. I dette bildet trengs en ny sikkerhetsmodell som effektivt tilpasser seg det moderne miljøet. La oss snakke litt om Zero Trust og hvorfor det er ekstra viktig i disse dager.

Zero Trust er ikke en enhet eller et enkelt produkt man kan kjøpe. Det er mer en metodikk som benyttes for å sikre bedriftens data. Det nye sikkerhetsperimeteret er ikke lenger definert av en organisasjons fysiske lokasjoner – den er nå strekt ut til alle lokasjoner og enheter som kjører, lagrer eller aksesserer bedriftens digitale ressurser og tjenester. Dette skjer ofte utenfor bedriftens lokasjonsbaserte sikkerhetsløsninger basert på brannmurer og VPN forbindelser. Bedrifter som utelukkende benytter slike tradisjonelle sikkerhetsmodeller, greier ikke å få den nødvendige ende til ende sikkerheten som den moderne arbeidsplassen krever. Dagens sikkerhet må omfavne den moderne arbeidsplassen og beskytte individer, enheter, applikasjoner og data uansett hvor de måtte befinne seg. Dette er kjernen i metodikken som kalles Zero Trust.

Nå jobber flere enn noen gang fra hjemmekontor samtidig som data og applikasjoner flytter ut i skyløsninger. Da er man ikke nødvendigvis lenger beskyttet bak den flotte brannmuren på kontoret, og det er derfor viktig at IT løsningene sikres på nye måter.

Hva går Zero Trust ut på?

For å forklare dette på en enkel måte er prinsippet for Zero Trust å ikke stole på noen, verken personer, lokasjoner eller enheter. Alt må verifiseres før tilgang blir gitt. Personer og enheter må kunne verifisere seg før de får tilgang på de dokumenter, applikasjoner og data som de har tillatelse til. Dette må fungere uavhengig av om man er innenfor eller utenfor kontoret. Ansatte tar i dag med egne enheter og jobber fra hvor som helst uten å være innom bedriftens lokalnett. Sikkerheten må derfor bygges rundt brukerne, og de må identifisere seg på en trygg måte fra enheter som er verifisert sikre før de får tilgang til å jobbe med bedriftens data fra godkjente applikasjoner. Slik får bedriften sikret seg fra innsiden og ut.



Den tradisjonelle metoden for å ivareta bedriftens digitale eiendom kan minne om en borg med vollgrav basert på sikring av lokalnett, filstrukturer og serverløsninger. Dette har fortsatt en viktig rolle for bedriftens sikkerhet, men vi trenger nye løsninger for å også beskytte oss i dagens skybaserte verden. Vi må sikre påloggingen slik at vi vet med sikkerhet at det er riktig person som får tilgang. Vi må sikre at tilgangen skjer fra en enhet som har god nok helsetilstand, og vi må sikre at det er tilgang til kun de data man skal ha tilgang til på aktuelt tidspunkt. Dette må fungere selv om både brukere, applikasjoner, enheter og data er utenfor borgen og vollgraven.

Mange bedrifter har i dag en praksis som avviker stort fra Zero Trust-metodikken. Mange har hørt om det, men vegrer seg fra å sette i gang tiltak for å få dette på plass – selv om de aktivt bruker skytjenester og tillater tilgang til bedriftens data fra enheter og applikasjoner de ikke har kontroll over. I disse dager er dette et høyaktuelt tema hvor ansatte i tillegg oppfordres til å jobbe utenfor kontoret, på usikrede hjemmenett og gjerne fra dårlig administrerte enheter. Bedriftens data er mer sårbar enn noen gang.

Maskinlæring, kunstig intelligens og automatikk

Organisasjoner må kunne tilby sikker tilgang til sine ressurser uavhengig av brukerens miljø. Før tilgang kan gis, må vi blant annet være sikre på brukerens lokasjon, brukerens rolle, enhetens helsetilstand samt kjenne klassifikasjonen på dataene de ønsker tilgang til. For å få en effektiv håndtering av dette benyttes automatiserte regler, maskinlæring og kunstig intelligens for å få den riktige balansen mellom sikkerhet og best mulig opplevelse for brukerne.
Det har historisk sett vært utfordrende og tungvint å få tilgang til internområder, dokumenter og andre data når du jobber fra andre steder enn arbeidsplassen. Den moderne arbeidsplassen gjør det enklere enn noen gang å jobbe hjemmefra og samtidig opprettholde produktivitet på en fleksibel måte. Zero Trust-metodikken underbygger og sikrer den moderne arbeidsplassen.

Ved å sette opp bedriftens sikkerhetsprosedyrer gjennom en Zero Trust-metodikk, vil den enkelte ansatte få tilgang til det en skal ha på en sikker måte fra hvor som helst i verden. Zero Trust-metodikken er rett og slett en ny måte å drive intelligent sikkerhet basert på automatisk håndheving av sikkerhetsregler for å sikre samsvar med tilgang i hele den digitale reisen. Basert på regelsett i forhold til bruker, enhet, applikasjon, informasjon om plassering og risiko kan man bedre kontrollere hvordan brukere får tilgang til bedriftens ressurser og tjenester. Regelsettene brukes til å bestemme om det skal tillates tilgang, nektes tilgang eller kontrollere tilgang med ekstra autentiseringsutfordringer (for eksempel flerfaktorautentisering), bruksvilkår eller tilgangsbegrensninger. Det hele understøttes av kunstig intelligens og maskinlæring.



Hvordan komme i gang

Sikkerhet er et område som stadig krever ettersyn og utvikling. Microsoft 365 har de verktøy man trenger for komme i gang med en Zero Trust-praksis. Det er viktig å huske at dette ikke er et arbeid man blir ferdig med. En Zero Trust tilnærming bør strekke seg over hele den digitale eiendommen til bedriften. Dette gjøres ved implementasjon på tvers av seks grunnleggende elementer: identitet, enhet, applikasjon, data, infrastruktur og nettverk. Hver av disse elementene er kilder som går inn i håndhevelse av sikkerheten, og er slik sett viktige områder å fokusere på.

Identitet

Uansett om det gjelder personer, tjenester eller internet-of-things (IOT) enheter, har de identiteter som inngår i kjernen av Zero Trust. Ved tilgang til en ressurs, må identiteten verifiseres på en sikker måte og sjekkes opp mot gyldighet, normaliteter og tilganger. Med Azure Active Directory (Azure AD) og Intune kan bedriftene være trygge på at mobile ansatte kan få tilgang til ressurser på en sikker måte, uten at det går ut over produktiviteten. Når man jobber fra usikre nettverk kan man skru på MFA (Multi-faktor-autentisering) som vil sørge for at brukerne må bruke en form for bekreftelse på at de er den de utgir seg for å være før de får tilgang. Her kan man også benytte betinget tilgang basert på en total sikkerhetsvurdering knyttet til enhet, lokasjon, tidspunkt med mere.
Tradisjonelt identifiseres identiteter ved brukernavn og passord uten enhetlig pålogging mellom tradisjonelle systemer og skybaserte tjenester. En mer avanserte form gir integrerte og federerte løsninger, betingelsesbaserte tilgangsløsninger med tilhørende analyser. Den optimale løsningen har passordløs tilgang og sanntids risikoanalyser.

Enhet

Identitet og enheter er de primære elementene for sårbarhet i et cyberangrep. Når identiteten har fått tilgang til en ressurs, kan data flyte til en mengde forskjellige enheter som IOT enheter, smart telefoner, private enheter og administrerte bedriftsenheter. Dette mangfoldet gir en massiv angrepsflate, noe som krever overvåking og strenge krav til enhetens helsetilstand og samsvar for å sikre tilgangen.
I en tradisjonell løsning er enhetene administrert gjennom tjenester som krever tilstedeværelse på lokalnettet til bedriften. I en mer avansert løsning er enheten registrert mot skybaserte løsninger for drift. Den optimale løsningen har automatiserte tjenester for deteksjon og monitorering.

Applikasjon

Data blir betjent i applikasjoner. Dette kan være alt fra tradisjonelle lokale applikasjoner til skybaserte tjenester. Her må man sikre at rettigheter og tilganger blir ivaretatt. Her må man kunne kontrollere og sikre eventuell bruk av applikasjoner som brukerne innfører (skygge-IT). Løsningen må overvåke og ha sanntids analyse for å avdekke unormal adferd.
Tradisjonelt sett er applikasjoner tilgjengelig på fysiske lokale nettverk og over VPN løsninger. Mer avanserte løsninger gir tilgang over internett med enhetlig pålogging (SSO) hvor kritiske applikasjoner er overvåket og kontrollert. En optimal løsning gir tilgang til alle applikasjoner med minste tilgangsrettigheter hvor man også har overvåking og monitorering på alle skybaserte applikasjoner.

Data

Bedriftens data representerer bedriftens verdi, og de bør være sikre selv om de skulle forlate enheter, applikasjoner, infrastruktur og nettverk som er under administrasjon av bedriften. Data bør derfor klassifiseres, merkes og krypteres. Tilgangskontrollen kan så bestemmes ut fra attributtene tilhørende dataene.
Tradisjonelt sett har man styrt tilgang basert på perimeter tilgang, og ikke dataenes sensitivitet. En mer avansert metode er å klassifisere og merke data, samt kryptering av data. Den optimale løsningen bygger på maskinlæring, skybaserte sikkerhetsregimer og regelverk for å hindre datatap med kryptering og sporing.
Nettkriminelle ønsker å få tak i bedriftens data – for å kunne bruke dette på en eller annen måte – enten det er for å kryptere filer eller stjele informasjon. Med Microsoft Information Protection, kan man forbedre beskyttelsen av sensitiv informasjon—uansett hvor informasjonen befinner seg. Dataene vil kunne beskytte seg selv uten å måtte ligge i en gitt filstruktur. Microsoft 365 gjør det mulig å:

  1. Identifisere og klassifisere sensitive data manuelt og automatisk
  2. Bruke fleksible beskyttelsesregler.
  3. Overvåke og utbedre sensitive data som er i faresonen.

Infrastruktur

Telemetri bør benyttes for å oppdage angrep og unormal adferd knyttet til infrastruktur for å automatisk blokkere, varsle og ta beskyttende handlinger. Med Microsoft 365, kan bedrifter styrke sin evne til å beskytte, oppdage og svare på angrep med Microsoft sin integrerte og automatiserte sikkerhet. Her benyttes Microsoft Intelligent Security Graph og avansert automatisering som er drevet av kunstig intelligens (AI) for å forbedre identifisering og respons av hendelser. Slik kan sikkerhetstrusler løses nøyaktig, effektivt og raskt.

Nettverk

Alle data blir konsumert over nettverk, og kontroller i nettverket kan bidra til å hindre at angripere beveger seg sideveis gjennom nettverket. Nettverk bør derfor være segmentert og ha sanntids beskyttelse, kryptering, monitorering og analyse implementert.
Microsoft 365 vil forenkle administreringen av sikkerheten dersom man ønsker å få på plass en Zero Trust-metodikk.

Når du skal vurdere hvordan du skal sikre dine data, enten de finnes i skyen eller på servere, vil vi anbefale en Zero Trust metodikk som den best egnede praksisen. Bakgrunnen for dette er hvordan arbeidssituasjon er for mange i dag – og vil være i all tid fremover. Metodikken er mest effektiv når den er integrert over hele den digitale verdikjeden. De fleste organisasjoner vil ha en fasebasert tilnærming rettet mot bestemte områder. Dette bygger ut fra modenhet, tilgjengelige ressurser og prioriteringer. Det første trinnet på reisen trenger ikke å være et stort løft eller en total omlegging, men gjerne en forlengelse av eksisterende løsninger og investeringer. Hvert steg på veien vil utgjøre en forskjell med tanke på å redusere risiko og sikre den digitale eiendommen. Det viktige er her å komme i gang.

Microsoft 365 kommer i ulike utgaver hvor man kan velge de verktøy og funksjoner man trenger. Med riktig nivå på grunnsikringen kan du fokusere på innovasjon og utvikling av egen forretningsdrift.

Relevante artikler:

Artikkelen var første gang publisert som en av flere artikler fra Simon på serit.no

Tuesday, March 27, 2018

Outlook App erstatter mail på mobil og nettbrett

Det finnes omtrent like mange applikasjoner for epost som det finnes tre i en middels norsk barskog. De adresserer alle et område som for mange oppfattes som personlig og hvor de fleste har forskjellige arbeidsvaner. For få år siden var det utenkelig at Microsoft skulle slippe Outlook for Android og iOS. Kan det nå tenkes at dette i dag er eneste riktige standard for jobbmail?

Epost applikasjoner er en morsom liten greie. På samme måte som nettlesere har vi benyttet de i alle evighet. Likevel er kravene og behovene annerledes i dag enn i 1999. Teknologien er mye lik, men brukeropplevelsen og kravet til sikkerhet har utviklet seg enormt.

Outlook uavhengig av plattform
I bedriftsammenheng har Microsoft Exchange vært dominerende som epost løsning, og gjennom Exchange Active Sync har vi lenge fått epost, kalender og kontakter inn på smarttelefonen. Dette har utviklet seg stadig. Serverplattformen har for de fleste etterhvert flyttet ut i Microsoft sin skyløsning, samtidig som de ansatte i større grad enn før ønsker tilgang fra personlige enheter. Dette øker nødvendigheten av sikkerhet rundt løsningen, noe som igjen setter premisser for hvilke epost applikasjoner som er fornuftig å benytte. Her seiler Microsoft Outlook opp som den beste og sikreste klienten for Android og iOS.

Ved hjelp av mekanismer i Microsoft sin skyløsning kan nå bedriften og brukernes kommunikasjon og data sikres. Dette krever dog at det er Microsoft sine egne applikasjoner som benyttes også på mobiler og nettbrett. Sikkerheten kan da ivaretas mellom Outlook, Word, Excel, OneDrive for Business, OneNote, Teams og andre applikasjoner fra Microsoft. Tilgangen mellom klient og server sikres da samtidig som dataene i applikasjone også sikres at de ikke kommer på avveie. Inntil nylig var epostadresse og passord det eneste man trengte for å sette opp epost på mobiltelefonen. Nå kan og vil det settes strengere krav for tilgangen til bedriftens data - dersom du vil ha epost på din telefon må reglene følges.

Outlook App tilpassinger

Outlook App på Android og iOS er relativt fersk, spesielt sammenlignet med Outlook på PC som ble lansert i 1997. I starten var Outlook app svært mangelfull, men den har nå utviklet seg til å bli den beste applikasjonen man kan ha for å betjene epost og kalender på mobiltelefonen. I utgangspunktet er Outlook App god. Jeg har likevel funnet at den krever noen enkle tilpasninger for å bli perfekt for meg. Heldigvis lar den seg tilpasse, og her kommer en liste over de endringer jeg har satt opp for meg selv:

Tilpassingene gjøres fra Settings menyen inne i Outlook.
Trykk oppe i venstre hjørne av Outlook for å få opp mappelisten med snarvei til Settings.
Bildene her er fra Android, men finnes også for iOS.
(trykk for større bilde)

Jeg pleier å tilpasse alternativene for å sveipe i Innboksen til min behov.
(trykk for større bilde)

Kan her velge hva som skjer når man sveiper til høgre og venstre.
Jeg har valgt at markere som lest/ulest ved sveiping til høgre.
Til venstre har jeg valgt å slette eposter.
(Trykk for større bilde)

Jeg har ellers satt opp en personlig autosignatur i Outlook App omtrent som i Outlook på PC.
Les forøvrig egen artikkel rundt autosignatur i Outlook på PC.
(Trykk for større bilde)

Autosignatur kopierte jeg med meg fra en mail sendt fra PC funnet i sendte elementer.
Den er noe tilpasset ettersom jeg ikke har rik tekstformatering her.
(Trykk for større bilde)


Organisering og visning av eposter oppleves bedre om man fjerner haken for "Organiser etter tråd". Dette gjelder spesielt opplevelsen ved å svare på epost.
(Trykk for større bilde)


Under Innstillinger - Kalender kan du sette på visning av ukenumre i Outlook kalenderen.


For å få med kontakter fra Outlook og inn i telefonens kontakter må selve kontoen tilpasses.
Dette forutsetter at denne muligheten ikke er låst ned sentralt.
(Trykk for større bilde)

Velg nå å synkronisere kontakter fra Outlook og inn på enheten. Ved bruk av Android Work Profile vil disse kontaktene nå legges i kontakter tilhørende den profilen. Dialoger fra disse kontaktene (sms etc) vil da bli markert som jobbdialoger.
(Trykk for større bilde)

På iOS har jeg valgt å legge inn Outlook, Teams og OneNote som valg under dele-knappen.
Dette settes enkelt opp med siste knappen på linjen.
(Trykk for større bilde)
Det kan være hensiktsmessig å fjerne visning av Outlook elementer på låstskjermen.
Her er eksempel fra iOS hvor man under Innstillinger - Varslinger - Outlook fjerne hake for å vise varsler på låst skjerm.
(Trykk for større bilde)

Kalenderbruk

Etter innføringen av Intune for administrasjon av mobile enheter og sikring av bedrifters data er det mange som mister kalenderinnslagene fra Outlook Kalender inn mot den innebygde kalenderen i iOS og Android. Dette kommer i tilfelle som en følge av at Intune er satt opp til å begrense Exchange synkronisering kun mot applikasjoner som lar seg administrere. Appen Microsoft Outlook er et eksempel på dette. Kalenderinnslagene fra bedriftskalenderen vil derfor kun være tilgjengelig gjennom applikasjonen Microsoft Outlook.

Det kan derfor være like greit å venne seg til å benytte kalenderen i Microsoft Outlook ved innføring av Intune. Bruk kalenderen til å opprette nye avtaler og følge opp agendaen din på jobb. Husk du kan tilpasse visningen.
Velg Kalenderdelen av Outlook Appen og tilpass visningen.
Prøv også kalenderen på nettbrettet i liggende visning.
(Trykk for større bilde)

Private kalendere inn i Outlook Kalender

Det har nå kommet mulighet for å legge de private kalenderne inne i Outlook appen (Google kalender, iTunes kalender og øvrige kalendere som er definert opp på enheten). Dette gjør at man da får en samlet visning over avtaler på jobb og privat direkte i Outlook kalender. Når aktuelle kalendere er lagt inn, kan man enklet velg hvilke som skal vises i menyen. Det blir da også mulig å opprette nye avtaler i de private kalenderne gjennom Outlook appen. Med denne utvidelsen har jeg nå min jobb og privat kalender tilgjengelig i Outlook. Jeg har tilgang til interessante delte kalendere på jobb og jeg har tilgang til familiens private Gmail kalendere direkte i Outlook kalender.
Trykk på "+" knappen inne på menyen i Outlook Kalender og du får tilgang til å legge til andre kalendere på enheten, delte kalendere fra Exchange, Gmail kalendere, iCloud kalendere med mere.


Jeg håper du finner noen av disse tipsene interessante. Har du andre tilpasninger du selv pleier å gjøre er jeg glad om du tipser meg om disse - legg gjerne igjen en kommentar under her. Ønsker du hjelp til å få kontroll over bedriftens data som bor ute på de ansattes mobiltelefoner kan vi i Serit bistå med dette - ta gjerne kontakt for å høre mer om mulighetene som finnes for å sikre at brukerne har riktige verktøy på sine mobiler og at dataene i verktøyene forblir sikre.

Monday, July 10, 2017

IT - En verden i rask endring

Skiftningene i den teknologiske verden går stadig raskere. Endringer i teknologiske livsløp ble tidligere målt i dekader. Nå er endringene vanskelig å måle med sin flytende utvikling i skyen. For kort tid tilbake hadde alle organisasjoner egne IT personell for å drifte tung IT infrastruktur under eget tak. Vi ser nå at de tradisjonelle maskinrommene smuldrer bort sammen med det lokale IT personalet. Greier organisasjonene å henge med?

Den tunge infrastrukturen med store serverparker ute hos kunder forvitrer og løsninger materialiseres i skyløsninger. Krympede serverparker gir erfaringsmessig kutt i IT stillingene ute i næringslivet. IT-miljøene i SMB markedet forvitrer.

Samtidig som maskinrommene krymper ser vi at teknologien på arbeidspultene vokser. Det er stadig flere enheter koblet til nett pr ansatt i firmaet. Tendensen er også at de ansatte i større grad enn før ønsker å kunne bestemme egne plattformer å jobbe fra. Dette stiller også nye krav til rutiner rundt anskaffelse, drifting og avhending av teknologisk utstyr. Ansatte har gjerne også egne enheter som de ønsker å benytte i jobbsammenheng. De teknologiske grensene mellom jobb og privatliv viskes ut. 

Dette stiller nye krav til IT drift og sikkerhet i organisasjonen. Et større antall enheter pr. ansatt gir større behov for brukerstøtte. Antallet enheter gir større angrepsflater, spesielt om en andel av enhetene er i privat eie. 

Totalen av dette gir nye behov for driftsstøtte og tilgang til en kompetent Helpdesk som sluttbrukerne kan støtte seg direkte til. 

Microsoft er bygd ut for å støtte opp under de IT behovene som næringslivet har i dag. Der finnes verktøy for å underbygge de nye moderne driftsbehov.

Relevante artikler:

Artikkelen var første gang publisert som en av flere artikler fra Simon på serit.no


Corporate Headshots - Social Media for Business

First impressions will always be important, but now that we conduct so many of our initial interactions online, virtual personal branding has become as important as the firm handshake once was in introducing yourself to the world. Hence a corporate headshot is an opportunity to portray a brand image to potential customers.

In business we spend a lot of money on branding across logos, websites, literature, packaging and premises. Is the photographic representation of you and your coworkers the place to scrimp on branding? Probably not. Whether you are posting your headshot on you Companys website, or want to post it on social media pages, you are always representing your business in one way or another. A professional headshot will put confidence into you business and make your clients more willing to deal with you.

Think about it for a moment - if you were searching for a new supplier and found that a certain company was a very viable supplier, but the corporate headshots had an unprofessional style - would you be willing to deal with this company? If you want to get the most out of your digital presence, a professional corporate headshot will allow you and your colleges to achieve a good appearance.

Getting the most from your head shot

If you decide to make corporate headshots of you and your company, you will have to deal with a lot of questions related to dress codes, style of the images etc. You need to book a photographer and put up a schedule for your co-workers to get photographed.
Me doing corporate headshots of  a company

Pictures received - now what?

Once the photo session is finished you will receive a portfolio of pictures from the photographer. Now you need a plan how to distribute and use these pictures in order to give the best return of Investment.
Corporate Headshost received - time to distribute and use the pictures
Social Media has been a large consumer of headshots for a long time. We have also seen headshots as impersonators in corporate software for a while. The challenge now will be to utilize the new portfolio of headshots over the wide array of software og systems supporting personal portraits.

Active Directory, Exchange and Skype for Business

Portraits can be added to each user account in Active Directory as a thumbnail. There are several tools available for this operation out on the wild internet. We have preferred a PowerShell script to deal with this operation. Pictures are being adjusted and exported to a folder in the format of sAMAccountName.jpg. The Powershell script will then add the corporate headshot to the correct person in Active Directory. The debut of Exchange 2010 and Outlook 2010 made the portrait from AD available in Exchange Global Address list. All out of sudden the new headshots are available in the Outlook clients to all employees in the company.
Corporate Headshots available in Exchange and Outlook
The thumbnails uploaded to Active Directory will also be visible for colleagues in Skype for Business:
Corporate Headshots as viewed in Skype for Business
AD-integrated thumbnails in Skype for Business will only be visible to internal users. Federated users will not have read access to the picture stored in Active Directory. In order to make your thumbnail portrait visible to federated partners you need to tweak your Skype for Business to allow pictures from a website. With this option available we can pick a portrait available on the Internet as a thumbnail photo in Skype for Business.
In order to have a streamlined distribution of the corporate headshots, we have created a website on the Skype for Business server with all headshots available in correct format. The website is populated with images from the same Powershell script populating AD with thumbnail photos. This will give all users a Skype for Business uniform corporate portrait visible to everyone - internally and externally!
Example of Skype for Business meeting where pictures of federated users are missing

3rd party systems

The Powershell script used for distribution of the corporate headshots can easily be customized to distribute pictures to other 3rd party systems. The following list contains examples of 3rd party systems where the powershell script has been used for picture distribution.

Trio Enterprise

Trio Enterprise has options to have corporate headshots for each individual person registered in Company Directory. Company Directory can be set to synchronize with Active Directory, but the thumbnail photo from AD can't be directly synced to Company Directory. By customizing the PowerShell script for distributing the corporate headshots, we have managed to incorporate Trio Enterprise into the automated picture distribution. Here are some examples of pictures as they appear in Trio Enterprise:
Corporate Headshot in Trio Enterprise Attendant

Corporate Headshot in Trio Enterprise Web Assistant

Corporate Headshot in Trio Enterprise Web Assistant

Web based solutions

The pictures has also been distributed to 3rd party web based solutions with information based on AD giving phone lists, employee lists, organization charts, doorsigns etc. These are handy tools for new coworkers in the company to match names and faces. Some screenshots just as an example:

Organization Chart with headshots

Department list with headshots

Title list with headshots

User information with headshot

Doorsign template with headshot

Contact Card VCF file

The best way to distribute your contact card in a digital way, is by use of VCF Contact Cards. These cards can in fact also contain a portrait. This will effectively distribute the new portraits and updated personal details to your contact persons outlook and mobile phones. The PowerShell script used to distribute the Corporate Headshots can also distribute pictures to be used in a VCF Contact Card routine. I have earlier described a routine for setting the Outlook Auto Signature based on details in AD. This has in some circumstances been extended to give a shortcut to an downloadable VCF file with appropriate updated contact details - included a fresh user portrait!.
Outlook AutoSignature with shortcut to updated VCF file


VCF file with updated details and corporate headshot

Windows 10 Profile Picture

Some fantasy and creative use of PowerShell and Group Policy can also automatically distribute the Corporate Headshots from AD as profile picture in Microsoft Windows 10.
Corporate Headshot as profile picture in Windows 10. ScreenLock background is also centrally managed.

Corporate Headshot picture in Windows 10

Office365

Microsoft Office 365 has Corporate Headshots heavily integrated in all services and modules. We have expanded the Powershell script to distribute the corporate headshots also to this platform. This gives the platform an extra social profile.
An example of corporate headshots in Delve from Microsoft Office 365

Corporate Headshots and other graphical branding through scripting

Scripting and customization of your standard products used by your employees on a day to day basis can take your branding interests to a higher level. This blog post has focused on corporate headshots. It could have been considerable longer if I did include other graphical branding possibilities available in your standard products in use at the office. 

A security concern!

Please do remember - these are small steps helping you increase your security since it will give your services a branded look which differs from standard solutions!

I would love to help you with these concerns! Please comment if you have a good story, some needs or experience related to this topic!




Friday, July 10, 2015

Vi er under angrep

Vi er under stadig angrep fra ondsinnede som vil ha kjennskap til våre forretningshemmeligheter eller lure penger av oss. Angrepene blir stadig mer sofistikerte og teknisk avanserte. Bare i år har vi sett store verdensomspennende angrep slå ut sentral infrastruktur. 

Nyhetsbildet preges stadig oftere av de større angrepene. Verdifulle data kidnappes og det kreves løsepenger for å frigjøre filene. Dette skjer like ofte mot familiens private bildearkiv som mot bedrifters vitale data. Tidligere krevdes det store beløp, men tendensen nå er at kravene er lavere – noe som frister til en rask betaling for å få sine data raskt til rette. En betaling vil fungere – uten det ville den kriminelle forretningsmodellen raskt vært død. Problemet er at man ved en betaling er med å finansiere kriminell virksomhet.

Bruk beskyttelse

Omfanget av dataangrep er ifølge Nasjonal sikkerhetsmyndighet økende. Skal man ha et trygt digitalt liv, er det smart å ta forhåndsregler og benytte de beskyttelser som til enhver tid eksisterer. På nettvett.no kan du lære om ulike typer dataangrep og finne skjema for anmeldelse. En anmeldelse er viktig for å blant annet kunne se omfanget av problemet.


Her er noen gode tiltak som vil være god beskyttelse mot angrepene:

1. Oppgrader program- og maskinvare 

Angrepene går ofte mot kjente sårbarheter hvor patcher fra leverandører allerede har blitt sluppet. Nyere produktversjoner har tettet flere sikkerhetshull enn gamle versjoner av produktene. Ny maskinvare har nye sikkerhetsløsninger som møter det nye trusselbildet.  En 3 årlig syklus på PC’er er derfor ikke bare et regnskapsmessig hensyn, men også et sikkerhetsmessig hensyn. HP Sure Start Gen3 er et eksempel på beskyttende teknologi som kommer med nye maskiner i dag. Eldre maskiner som mangler dette sikkerhetslaget kan få infeksjoner i BIOS som er underliggende for operativsystemer og sikkerhetsmekanismer som kjører på din PC.


I bedriftssammenhenger bør dette løses gjennom regimer for oppdatering og sikkerhet. Vi har tidligere publisert artikler rundt nye utfordringer med krympende IT avdelinger. Dette vil også være en faktor som spiller inn her, og det vil stille større krav til brukere, leverandør og Helpdesk som brukerne støtter seg på.

2. Hold brukerne oppdatert

Ikke alle angrep løses med en teknisk installasjon i nettverket. Sosial hacking er en arena hvor mange angrep blir gjennomført. Dette skjer over alle kanaler. Vi har vel alle mottatt en telefon fra «Microsoft» som ber om tilgang til å fikse maskinen. Vi har alle sett eposter som ber om å få overført betydelige beløp. Enkelte har også opplevd å få besøk av vedkommende som skal inn for å jobbe på EDB anlegget. Tidligere har slike angrep vært lett å avsløre på grunn dårlig språk og generelle feil i fakta, men her ser vi en stadig utvikling. Angriperne legger stadig større flid i angrepet som tilpasses med tilnærmede like domenenavn og informasjon funnet på nettsider og andre medier.

Vi kan løse mye med sikkerhetsløsninger, men menneskene er til slutt det svakeste ledd. Det brukes derfor etterhvert ikke så mye ressurser på å bryte gjennom sikkerhetsarkitekturen når det finnes mennesker på innsiden som villig vekk gir opplysninger og slipper folk inn. 

Brukerne må derfor gå gjennom opplæring – gjerne regelmessig.


3. Gode backup og restore rutiner

Alternativet til å betale løsepenger er å legge tilbake tapte data fra backup. Gode og verifiserte løsninger for backup og restore er derfor viktig å ha om uhellet skulle være ute. 

Hvor god løsningen er kommer igjen an på egne behov. Man må stille seg spørsmål om hvor mye data man har råd til å tape. Kan man tape en ukes arbeid for hele bedriften er det nok med en god ukentlig backup. Kan man tape en dags arbeid i hele firmaet er en god daglig backup bra å ha. Kan man tape en times arbeid for alle ansatte må man ha god backup hver time. Vi har i dag kunder som gjøre backup 4 ganger i timen for å være sikret å ikke miste for mye data.

Like viktig som backuptiden er tiden det tar å legge tilbake dataene fra backup. Om man må kjøre DLT-taper over hele landet for å gjenopprette data vil man ha en lang tid før dataene er på plass igjen. 

Her må det gjøres en kost-nytte analyse hvor man holder kostnaden av en backup/restore rutine opp mot de kostnader man får ved å være uten sine data og IT løsninger.


Det er et kontinuerlig arbeid å sikre seg mot det digitale trusselbildet. Det krever innsats og forankring i ledelsen. En IT sikkerhetspolicy forankret og vedtatt i ledergruppe og levende ivaretatt i internkontrollsystem er derfor påkrevd. Det kan også være smart å søke assistanse hos noen som har erfaring med dagens trusselbilde. Ta derfor kontakt med ditt lokale Serit kontor i dag og be om en sikkerhetsrevisjon og opplæring av ansatte på dagens trusselbilde.


Artikkelen var første gang publisert som en av flere artikler fra Simon på serit.no


Monday, October 3, 2011

Trynefaktor - en inngang til jobben

Er du lei av å skrive alskens passord for å slippe inn på de mange systemer du trenger gjennom en hektisk hverdag på jobben? HP har et produkt som heter Face Recognition for HP ProtectTools. Enklere enn dette blir det ikke - fjeset ditt er passordet ditt! 

Jeg har ikke hatt blank hake etter denne hendelsen hvor jeg ikke fikk tilgang til maskinen!

Jeg har lenge brukt HP Protect Tools, og jeg en av de få som velger å like produktet. Til nå er det fingerprint scanneren jeg har brukt for å autentisere meg. Ved å dra fingeren over ei kløft har jeg fått tilgang til det jeg måtte ønske. 

HP har nå lansert Face Recognition som skal gi meg tilgang kun ved å plassere trynet mitt foran det innebygde webkameraet i HP laptopen. Dette måtte jeg selvfølgelig teste - tenk å få tilgang uten å måtte bevege et lem! 

Tillegget ble lastet ned, installert og konfigurert i HP Protect Tools. På samme måte som førstegangsbruken av fingerscanneren gikk systemet i gang med å ta en del bilder av vedkommende som var plassert foran webkameraet. 

Ved neste innlogging fant jeg en ny mulighet for å logge på - Facescan. Muligheten ble testet, og inn kom jeg. Det tok bare litt mye lenger tid enn fingerscanneren. Siden har fingeren igjen blitt tatt i bruk, men Face Recognition tidvis for å høyne geek faktoren. Trass responstiden har det fungert greit. 

Jeg har den siste tiden lekt litt med å utfordre systemet. Tap av personlig vekt taklet systemet bra, men overgang fra skjegg til bar hake gikk dårlig. Da fikk jeg ikke logget inn - trynefaktoren stemte ikke. Nå spørs det om jeg må vente halvannen uke til skjegget er på plass igjen, eller om jeg får logget inn med et bilde av mitt behårede tryne. Mulig jeg bare gir fingeren til hele trynefaktoren i håp om å slippe til igjen...