Identitet og tokensikring
Entra ID, Conditional Access, phishing-resistent MFA, token protection og PIM. Identiteten er den nye perimeteren.
Slik: Tier 0/1/2-modell for admin, just-in-time-tilgang via PIM, Conditional Access som kode, token binding der klientene støtter det, og en gjennomgang av alle app-registreringer og samtykker.
Mappes mot: ISO 27001 A.5.15–A.5.18, A.8.2–A.8.5; NSM grunnprinsipper 2.6.
Sertifikatinfrastruktur (PKI)
Skybasert SCEP eller intern CA, automatisert utstedelse og rotasjon, TLS-hygiene. Ingen sertifikater som utløper på en fredag.
Slik: Kartlegging av alle sertifikater og nøkler, to-lags CA-hierarki der det trengs, automatisert utstedelse til enheter og tjenester (SCEP/Intune), varsling og rotasjon før utløp, og en plan for kortere levetid.
Mappes mot: ISO 27001 A.8.24; NIS2 art. 21(2)(h).
Infrastruktur som kode
Bicep/Terraform, landing zones, policy-as-code, GitOps. Alt som er bygget kan bygges igjen.
Slik: Azure landing zone etter god praksis-rammeverk, Azure Policy som kode, pipelines med godkjenning, drift-deteksjon, og en overlevering der kunden eier repoet.
Mappes mot: ISO 27001 A.8.9, A.8.32; ISO 9001 endringsstyring.
KI og automatisering
Agenter i Azure AI Foundry på samme rigg som Coldbytes sikkerhetsmodul – i deres miljø, med kontroll og oversikt.
Slik: Én sentral rigg for alle KI-behov som krever kontroll: modellvalg per formål, logging av alle kall, dataklassifisering før data når en modell, kostnadstak, og Copilot-governance for det som skjer utenfor riggen. Datagrunnlaget først – en modell er ikke bedre enn tilgangsstyringen den arver.
Mappes mot: ISO 42001; AI Act art. 9, 13, 14.
Datasuverenitet og lukkede miljøer
Datalokasjon i Norge/EU, egne nøkler, air-gappede miljøer der regelverket krever det – og en testet exit-plan.
Slik: Vurdering av hvilke data og tjenester som må ligge hvor, customer-managed keys, lukkede miljøer uten internettilgang for det som krever det (inkludert lisensiering som fungerer uten sky), og en dokumentert vei ut av hver leverandør.
Mappes mot: GDPR kap. V; kraftberedskapsforskriften; NIS2 art. 21(2)(d).
Nettverk og datasenter
Segmentering, zero trust, hybrid arkitektur og on-prem der det hører hjemme. Ikke sky for skyens skyld.
Slik: Målbilde for nettverk med segmenter etter risiko, mikrosegmentering der OT eller sensitive systemer krever det, hybrid tilkobling til Azure, og en datasenterplan som sier hva som skal stå igjen – og hvorfor.
Mappes mot: ISO 27001 A.8.20–A.8.22; NSM grunnprinsipper 2.5.
Synlighet og logging
Sentral logging og logganalyse/korrelering.
Slik: Loggkilder prioritert etter hva en angriper faktisk gjør, oppbevaring etter krav, deteksjonsregler som testes, og Coldbyte som oversetter avvik til noe ledelsen kan lese. Arctic Wolf tar vakten.
Mappes mot: ISO 27001 A.8.15–A.8.16; NIS2 art. 21(2)(b), 23.
Moderne arbeidsplass
M365, Intune, enhetsbaseline og tenant-til-tenant-migrering. Gjort mange ganger, dokumentert hver gang.
Slik: Sikkerhetsbaseline for enheter, Autopilot, app- og datapolicyer, og et migreringsløp med mulighetsstudie før flytting – slik at dere vet hva som knekker før det knekker.
Mappes mot: ISO 27001 A.8.1, A.8.7.
Alt over leveres med kode i deres repo, dokumentasjon dere kan lese, og en måling ledelsen kan følge. Det er slik teknisk arbeid blir til noe et styre kan styre etter.