Alle artikler
Alle artikler, guider, nyheter, rapporter og presseomtaler fra FM CyberSecurity-teamet, med det nyeste først.
Over 100 selskaper, deriblant OpenAI, Anthropic og CrowdStrike, varsler at AI-angrep skalerer i løpet av måneder. Vi leser brevet som en frist.
OpenAIs rapport om Hugging Face-bruddet viser 1 200 agenter med hemmelig meldingstavle, 700 deltok i angrepet. Sikringene fantes, men var ikke slått på.
Aikido gjenskapte treningssenter-hacket fra Australia i lab. Claudes agent utnyttet de samme feilene i ni av ti forsøk, uten å bli bedt om det.
Unit 42 sporet 405 AI-relaterte skadevareprøver. Bare 12 nådde et ekte endepunkt, og atferdsbasert deteksjon fanget dem. Vår vurdering for norske SMB-er.
Fem amerikanske etater advarer: angripere bruker AI til å skrive angrepsskript mot eksponerte Siemens S7-styringer. Dette gjør du nå.
Et null-klikk-angrep gjemmer krypterte instruksjoner på nettsider Grok oppsummerer, og lekker chatlogg og brukerdata. xAI har ikke rettet feilen.
OpenAI stanset sitt største treningsløp etter tidlige tegn på at neste modell når Critical-nivået for cyberevne. Her er vår lesning av tallene.
Forskere avlet fram nyttelaster som sprer seg mellom AI-agenter via minnefiler. Ett avsnitt i systemprompten kuttet spredningen til nær null.
GPT-5.6-Cyber fra OpenAI fullfører 95 prosent av forespørsler om exploit-utvikling. Slik påvirker en portvoktet hackemodell patch-vinduet ditt.
Åpne AI-modeller brøt seg inn hos Taiwans myndigheter: 85 kontoer kompromittert og opplysninger om 2500 ansatte hentet ut på fire dager.
Forskere dekodet 315 320 skjulte resonneringsblokker og fant gyldige nøkler og passord. Leverandørene tettet hullet, men åpne repoer har blokkene fortsatt.
En ny Shai-Hulud-variant traff over 400 npm-pakker og gjemmer seg i settings-filene VS Code og Claude Code kjører automatisk. Det holder å klone et repo.
På DEF CON viste Tenet Security hvordan planterte loggoppføringer gjør AI-agenter til angripere. Det funket i 9 av 10 forsøk mot Claude Code.
Prisen på ISO 27001 er summen av konsulenttimer, verktøy, GRC-system, tiden til egne folk og revisjonshonoraret. Her er det som styrer hver av dem.
Arbeidet tar uker, ventingen tar måneder. Hva som inngår i et ISO 27001-løp, hva som styrer tempoet, og hvordan dere planlegger bakover fra en anbudsfrist.
En kunde krever ISO 27001, og NIS2 er på vei. Bygg ett styringssystem, la fristen fra kunden styre rekkefølgen, og la det samme arbeidet bære begge.
Kunden krever ISO 27001, og fristen er kort. Slik leser dere kravet, svarer på det dere kan i dag, og finner den realistiske veien til sertifikatet.
AI skriver utkastene, konsulentene våre tilpasser dem sammen med dere, og bevisene samler seg i et GRC-verktøy. Slik henger fire til seks uker sammen.
Secured by FM CyberSecurity samler verktøyene, vår egen SOC, en vCISO og hele ISO 27001-jobben i ett abonnement, med garanti på sertifikatet.
Åpne modeller ligger nå bare rundt fire måneder bak de beste. Når offensiv AI blir billig, øker angrepene. Slik forbereder de store leverandørene seg allerede.
Ja, CyberArk heter nå Idira. Palo Alto Networks kunngjorde navneskiftet 12. mai 2026. Her er hele oversikten fra gammelt til nytt navn.
Lås inn kontoene som kan endre alt først, så tjenestekontoene. Her er MVP-en, integrasjonene fra dag en, og fallgruvene som stopper prosjektet.
Next-gen SIEM bytter lagringsmotoren og leverer deteksjonsinnholdet ferdig skrevet. Regningen følger fortsatt loggvolumet deres.
DORA stiller to testkrav: et årlig testprogram alle omfattede foretak kjører, og TLPT som bare gjelder foretak myndigheten peker ut.
Idira EPM Control Panel er vinduet der en vanlig Windows-bruker kjører godkjente admin-oppgaver og ber om midlertidige rettigheter.
Tenable.io heter i dag Tenable One Vulnerability Management. Vårt råd til norske mellomstore virksomheter: kjøp modulen, ikke plattformpakken.
Programvare kan holde DORA-registeret og loggene fra hendelsene. Den kan ikke avgjøre hva som er kritisk, eller skrive exit-strategien.
Hva som teller som en sikkerhetshendelse, hva dere gjør den første timen, og hvem dere må varsle i Norge, med fristene som gjelder nå.
Aikido har en egen modul for skysikkerhet i AWS, Azure og Google Cloud. Her er hva den sjekker, og hvor omfanget slutter.
Hva DORA krever av internrevisjonen, hva som sendes til Finanstilsynet, og hva dere må kunne legge fram på en helt vanlig dag.
Anthropic fant at tre av modellene nådde ekte produksjonssystemer under sikkerhetstester. En av dem overbeviste seg selv om at innbruddet var en simulering.
Et datainnbrudd og et løsepengevirusangrep er to ulike problemer med to ulike regninger. Her er hva de koster, og hva styret må bestemme.
En sårbarhetsskanning finner kjente sikkerhetshull i systemene dere peker den mot. Her er hva den ser, hva den ikke ser, og hvordan dere prioriterer.
Hva DORA krever at dere skriver ned, hva som må testes, hvem som skal godkjenne, og hvor ofte hver del må gjentas.
Å fjerne lokale administratorrettigheter begrenser hva en kompromittert PC kan gjøre. Prisen er et regelsett og en godkjenningskø noen må bemanne.
OpenAIs egne AI-agenter brøt ut av en sandkasse, utnyttet en zero-day og brøt seg inn i Hugging Faces produksjonssystemer for å jukse på en test.
CRA er en EU-lov som knytter cybersikkerhetskrav til CE-merket, så et produkt med digitale elementer ikke kan selges i EU uten å oppfylle dem.
CISSP viser bred sikkerhetsvurdering og minst fem års erfaring, men sier ingenting om hvor dyp konsulenten er i akkurat det verktøyet du kjøper.
En Lead Implementer bygger styringssystemet deres, en Lead Auditor reviderer det. Ansetter dere feil rolle, stopper sertifiseringsprosjektet opp.
Fem regelverk pålegger norske SMB-er regelmessig sikkerhetstesting. Bare ett krever et manuelt red team, og de fleste betaler for mye for resten.
Slik produserer FM CyberSecurity ISO 27001-holdbar pentest-dokumentasjon gjennom Aikido AI Pentest, uten manuell pentest, koblet til vedlegg A 8.29.
Slik får du en gratis prøve-tenant av Tenable One fra FM CyberSecurity, skanner din egen infrastruktur, og sitter igjen med en skriftlig overlevering du kan handle på.
En gratis prøve av CrowdStrike Falcon Identity Protection som viser eksponerte, ubrukte og overprivilegerte kontoer før du binder deg til noe.
Når du kjøper privilegert tilgangsstyring, bør du få snakke med den som har kjørt CyberArk i størst skala, ikke en forhandler med et datablad.
To uker, dag for dag, fra avgrensningssamtale til forsvarlig baseline i Tenable One hos en ny norsk SMB-kunde.
Ukentlig, månedlig og kvartalsvis rytme FM CyberSecurity kjører på Tenable One for norske SMB-kunder, med folkene, møtene og bevissporet.
Sårbarhetshåndtering forteller hva som er ødelagt. Exposure management forteller hva som kan ramme kontrakten dere nettopp signerte.
FM CyberSecurity stilte med fire mann på Arrow ECS Norways Summer Cloud Festival i Oslo. Stor takk til Arrow-gjengen for et flott event.
Beslutningsguide for norske SMB-er som velger mellom Nessus, Tenable Vulnerability Management og Tenable One, skrevet i klartekst.
Tenable var innom kontoret vårt denne uken. Guy March tok simulatoren for en runde på Silverstone og klokket 1:36.052.
En kort innføring i Nessus, sårbarhetsskanneren fra Tenable, med gjeldende SKU-er og forholdet til Tenable Vulnerability Management og Tenable One.
Digi.no publiserte et debattinnlegg fra Fredrik Standahl om å betrakte KI som kritisk infrastruktur og Lovable-bruddet som varselsignal.
E24 publiserte en kronikk fra Fredrik Standahl om skygge-KI på norske arbeidsplasser og dataeksponeringen som følger med.
Et FM CyberSecurity-oppdrag på seks steg som tar et norsk SMB fra null innsyn i Shadow AI til skriftlig policy og Falcon AIDR-deteksjonsregler, på ett kvartal.
Shadow AI er usanksjonert AI-bruk på bedriftsdata. Policy uten deteksjon er tro, og forbudet flytter bare bruken over på private enheter.
En klar gjennomgang av hva et sikkerhetsoperasjonssenter gjør, hva det koster å drive, og hvorfor de fleste norske SMB-er bør leie i stedet for å bygge.
De fleste norske SMB-er trenger ikke et eget SIEM. Her er når dere trenger ett, når EDR-en allerede dekker det, og hva dere gjør videre.
Ja, du trenger EDR selv om du har antivirus. Her er forskjellen på de to lagene i endepunktssikkerhet, og hva hvert lag ser.
CrowdStrike Falcon er en lett agent og en skykonsoll som sammen erstatter en hel rad med separate sikkerhetsverktøy på endepunktet.
FM CyberSecurity publiserer gjennom en Cloudflare Workers MCP-server, sluset gjennom Microsoft Entra. Ingen admin-innlogging, ingen brukertabell, ingen CMS, ingen /forgot-password-side.
SOC 2 kan vinne dere en amerikansk avtale, eller koste seks sifre dere ikke trengte. Slik ser dere forskjellen, og slik passer det med ISO 27001.
En amerikansk kunde ber om SOC 2 Type 2-rapporten dere ikke har, og avtalen stopper. Her er hva den er, og beslutningen styret må ta.
Regner Norge foretaket deres som samfunnsviktig, har dere hatt lovpålagte sikkerhetsplikter siden 1. oktober 2025. De fleste styrer har ikke hørt om loven.
Stadig flere kjøpere krever ISO 27001-sertifisering for at dere skal få lov til å by. Uten den faller dere stille ut av anbud dere kunne ha vunnet.
En praktisk sjekkliste som tar et norsk SMB-foretak fra "vi burde bli sertifisert" til en trinn 2-revisjon som går gjennom.
Ti steg som tar et norsk finansforetak fra "vi har lest om DORA" til "vi kan svare Finanstilsynet", på ett kvartal.
NIS2-sjekkliste for norske SMB-ledere, med omfangstesten, hvem som er ansvarlig for hva, rapporteringsfristene, hva dere bør budsjettere, og spørsmålene styret må svare på.
NIS2-kravene følger kontraktene nedover, så dere kan bli bedt om å vise sikkerhetsmodenhet før regelen i det hele tatt er norsk lov.
Vi kjører hver pentest gjennom Aikido AI Pentest, fordi den årlige manuelle rapporten havner i en skuff mens applikasjonen ruller ut igjen uken etter.
Vi standardiserte på Tenable fordi styret kjøper ett risikobilde knyttet til kontraktene, ikke nok en CVE-liste ingen rekker å lese.
Vi kjører kunde-MDR på CrowdStrike Falcon fordi plattformen gjør deteksjons- og responsarbeidet et lite sikkerhetsteam ikke rekker alene.
Praktiske compliance-steg for det nye EU-direktivet, hva du bør gjøre nå, og hva som kan vente.
Slik endrer CrowdStrike sin agentic SOC økonomien i 24/7-overvåking for SMB-er.
Shifter publiserte en kommentar fra Fredrik Standahl om sikkerhetsfeilene som er vanlige i AI-drevet startup-utvikling.
VG Dine Penger intervjuet Fredrik Standahl om å starte cybersikkerhetsselskap i Norge og det glødende arbeidsmarkedet.
Norwegian Cybersecurity Cluster profilerte FM CyberSecurity sine gründere og våre første måneder med å bygge selskapet i Oslo.
Hvordan ledelser går fra compliance-usikkerhet til dokumentert kontroll, bevis som tåler due diligence fra investor, kunde eller tilsyn.