artikler
Kritisk infrastruktur i Norge kjører på eldgamle Windows NT
– Det er tikkende bomber, sier sikkerhetsingeniør Arnfinn Strand.
Fortsatt finnes det kritisk infrastruktur i Norge som kjører på eldgamle Windows NT. Det bekrefter Nasjonal sikkerhetsmyndighet (NSM) overfor digi.no.
Det antikvariske operativsystemet ble lansert allerede i 1993. Produktet ble faset ut ti år senere. Microsoft har ikke utgitt oppdateringer til NT siden 2004.
Med det siste årets hackerangrep mot ukrainske kraftanlegg friskt i minne, en hendelse som skal ha medført strømbrudd for hundretusener midt på vinteren, er flere angrep mot kritisk infrastruktur noe av det Check Point advarer mot i sin spådom for neste år.
Det israelske IT-sikkerhetsselskapet mener at kritisk infrastruktur, som strømnett og vannkraft er eksempler på, er veldig utsatt for datasabotasje. Det gjelder også i Norge.
Når han skal sammenfatte trusselbildet for digi.no forteller sikkerhetsingeniør Arnfinn Strand en historie fra et besøk ved et vannkraftverk på Østlandet.
– Tikkende bomber
Der skal han først ha blitt presentert skisser som viste at produksjonssystemene var fysisk adskilt fra det administrative nettverket med internettoppkobling.
Så oppdaget han angivelig at dette ikke stemte.
Muligheten for å jobbe hjemmefra gjorde at den kritiske infrastrukturen likevel kunne nås fra internett, men de farene det kan medføre.
– Jeg er ganske sikker på at det fortsatt finnes kritisk infrastruktur som kjører på gamle Windows NT-installasjoner i Norge i dag. Hvorvidt de har oppgradert fra NT 3.5.1 eller fortsatt er på gamle ting, som Windows Embedded og andre systemer som sjelden blir oppgradert så ofte, er uvisst, sier Strand til digi.no.
Han vil ikke identifisere hvem dette gjelder. Det skyldes at det er kunder av nåværende eller tidligere arbeidsgiver.
– Dette er tikkende bomber. Sannsynligvis vil det ikke skje noen verdens ting før noen faktisk blir angrepet. De trenger en grunn før noen ser verdien av å bytte ut utdaterte systemer, mener Arnfinn Strand.
Jeg er kjent med at det finnes Windows NT-installasjoner som brukes til kritisk infrastruktur
Håper systemene er isolert
Hans Christian Pretorius, NSMs avdelingsdirektør for operativ avdeling, bekrefter at det finnes sårbare installasjoner.
– Jeg kan selvfølgelig ikke si hvor, men jeg er kjent med at det finnes Windows NT-installasjoner som brukes til kritisk infrastruktur i Norge, sier Pretorius.
Disse skal ifølge ham riktignok være forsøkt innkapslet i virtuelle maskiner, som et tiltak for å begrense potensiell utnyttelse av de sårbare systemene.
– Det er det mest vanlige tiltaket. Dette tar bort en del, men fortsatt er det problemstillinger som står igjen. Det er litt ulikt, men hvis du kommer applikasjonsveien er fremdeles de samme sårbarhetene tilgjengelig, påpeker NSM-direktøren.
– Hva risikerer vi som samfunn ved bruk av slike systemer?
– Listen blir lang. Det å kjøre på et operativsystem som ikke lenger supporteres gjør at en hver kjent sårbarhet som dukker opp ikke har noen feilfiks. Det øker angrepsvektorene. Det er hovedtiltak nummer én å til en hver tid ha oppdatert programvare, sier Pretorius.
Ser tegn til bedring
Han vet ikke om de aktuelle NT-installasjonene er isolert og adskilt fra internett, men håper det.
– Det er mange av disse gamle styringssystemene som er sårbare. Rett og slett fordi de er gamle og sårbare. Så har det ikke vært noe problem fordi det er lukkede systemer.
NSM har på generelt grunnlagt flere gang advart mot å gi tilgang til slike systemer over internett, fordi det åpner for potensielt misbruk og angrep.
På spørsmål om omfang av slike sårbare installasjoner innen kritisk infrastruktur mener Pretorius at situasjonen er i ferd med å bli bedre enn tidligere.
– At problemet er stort, det vil jeg ikke si.
Trusselåret 2017
Check Point nevner flere andre angrepsvektorer de tror kan prege neste års trusselbilde. Mye er fortsettelser av en trend vi har sett fra tidligere.
Nettfiske eller «phishing» der ofrene blir forsøkt lurt til å gi fra seg persondata og andre sensitive opplysninger og vedlegg med skadevare, vil fortsatt utgjøre de største truslene, mener de.
Det inkluderer angrep med såkalte kryptovirus eller ransomware, der ofrenes filer blir låst med sterk kryptering og man mottar krav om løsepenger.
Ifølge Strand klarer ikke tradisjonelle sikkerhetsløsninger å håndtere slike trusler. Han sier at antivirus stort sett er uten virkning mot ransomware.
– Det betyr ikke at antivirus er helt uten verdi. Det er fortsatt en del av lagene med sikkerhet man må bygge. Det finnes ingen «silver bullet» eller én ting du kan gjøre. Jo flere ting du gjør, desto bedre beskyttet er du, konstaterer sikkerhetsingeniøren.
Venter flere angrep mot skyen
I takt med at flere virksomheter bytter ut eget datarom med nettskyen, enten helt eller delvis, vil de kriminelle justere seg deretter, mener Check Point.
Følgelig venter de at nettskytjenester, både infrastruktur og tjenestelaget blir et mer attraktivt mål for angriperne.
Arnfinn Strand ser heller ikke bort ifra at aktører som Microsoft Azure eller Amazon.com kan bli rammet av sikkerhetsbrudd.
– En av tingene vi spår for 2017 er mye innbrudd mot skysakene. Det blir et mer og mer interessant angrepsmål. Ja, man kan forvente at disse aktørene har god sikkerhet, det har de også for så vidt, men de selger en tjeneste med en kostnad i bunn. Den kostnaden må balanseres opp mot inntjeningen, sier han.
Enkleste vei til mål
En annen spådom er at det blir flere angrep mot mobile enheter.
– De vi slåss mot er som andre mennesker. Kan de ta veien til mye penger uten så mye jobb, så gjør de det. Mobiltelefoner har vist seg som et mål det er mulig å angripe. Vi ser også DDoS og tendenser til ransomware-kampanjer mot mobil, selv om disse så langt ikke har vært så suksessfulle.
Tingenes internett (IoT) har vist seg å være en sårbar ny slagmark, der angripernes jobb lettes av produsenter som gjør en dårlig jobb med å sikre produktene sine. I tillegg er det utfordringer med å oppdatere sårbare enheter.
Fremveksten av botnett av typen Mirai, som utnytter hundretusener av billige, sårbare webkameraer og lignende, er et aktuelt eksempel. Forvent flere slike angrep til neste år.
– Norske bedrifter overvurderer egen kompetanse
Norstat har nylig utført en undersøkelse på vegne av det israelske sikkerhetsselskapet. De har intervjuet 200 toppledere eller IT-sjefer fra norsk næringsliv.
86 prosent av de spurte føler seg veldig eller ganske sikre på at bedriften besitter nødvendig kompetanse for å unngå sikkerhetsbrudd. Bare 10 prosent vedgår at de er usikre. Resten vet ikke.
Ifølge Strand betyr dette at mange overvurderer sin egen kompetanse.
– Jeg ser jo hva de er utsatt for av trusler det siste året og det gjelder langt mer enn 14 prosent. Mange av dem er nok overmodige med troen på egen kompetanse. At 86 prosent sier de har god nok kompetanse på området, det har de ikke. Det kan jeg bastant underskrive på.
100 prosent sikring finnes ikke
Arnfinn har 17-18 års fartstid fra IT-sikkerhetsbransjen. Hvis han hadde vært spurt ville han svart «usikker» på kompetansespørsmålet.
All erfaring tilsier nemlig at det er en katt og mus-lek mellom de som angriper eller utvikler skadevare og ofrene for slik kriminalitet.
– Det er folk på den andre siden som er veldig dyktige. Vi ser også at store bedrifter som investerer masse penger i sikkerhet, også opplever innbrudd. Selv med nok kompetanse kan man aldri være 100 prosent sikker. I min tid har jeg sett mange som hevder å selger produkter med 100 prosent sikkerhet. Noe slikt finnes bare ikke, sier Strand.
Oppsummert gir ingeniøren disse rådene til norske virksomheter:
– Bevissthet om trusselbildet er viktig. Det er også lurt å innse sin egen begrensning rundt hva man kan gjøre seg, og hva man trenger hjelp til.
– Du trenger mest sannsynlig noen produkter, men det handler ikke bare om det. Vel så viktig er forståelse og opplæring i hele organisasjonen. Kan man hindre brukerne fra å klikke på ondsinnede lenker eller åpne slike vedlegg så er man kommet et stykke på vei.
– Invester i et sikkerhetsnivå man kan leve med. Det blir en avveining hvor mye man skal bruke på IT-sikkerhet, men invester i produkter som løser de reelle problemene man har.
– Ransomware er egentlig et større problem for kunder jeg snakker med enn DDoS. Man trenger mekanismer for å beskytte mot dette, og tradisjonelle sikkerhetsløsninger som antivirus er ikke tilstrekkelig. Man trenger sandkasseløsninger som identifiserer hva som skjer når en fil åpnes.