dataangrep
Netsecurity: – Derfor er det viktig at flest mulig deler sine erfaringer om IT-angrep
Det har blant annet Mester Grønn gjort.
Under sikkerhetskonferansen Netsecurity Summit i slutten av januar, hadde Netsecurity invitert to av selskapets kunder til å holde foredrag om egne erfaringer med cyberangrep.
Digi.no spurte i den forbindelse Jan Søgaard, administrerende direktør i Netsecurity, om hvorfor det er viktig at virksomheter som har opplevd slike hendelser, deler erfaringene sine med andre.
– Virksomheter som angripes har gjennomgående dårlige odds, da angriperne allerede har et forsprang når de oppdages. Angriperne benytter stort sett de samme metodene, hvilket innebærer at de fleste virksomheter kan benytte de samme strategiene for å beskytte seg mot angrep, oppdage angrep og handle effektivt ved angrep, innleder Søgaard.
Har nesten alltid lært
– Virksomheter som har erfart cyberangrep har førstehåndsinformasjon om hvordan angripere jobber, samt konsekvensene av angrep. De har nesten alltid lært av hendelsene og gjennomført endringer som kan ha stor verdi for andre virksomheter, fortsetter han.
Søgaard mener det er viktig at flest mulig virksomheter deler, da angriperne også lærer, samt endrer strategier over tid.
– Vi ser oftere vellykkede angrep på virksomheter som ikke har lært av andre eller innført nødvendige strategier og tiltak, enn hos virksomheter som er bevisste og oppdaterte, sier han.
– Effektivt IT-sikkerhetsarbeid handler stort sett ikke om teknologi, men om kjedelige ting som risikovurdering, rutiner, bevisstgjøring av ansatte, oppdaterte systemer, passordrutiner, tilgangsstyring, planer ved hendelser, samt kontinuerlig læring og forbedring, avslutter Søgaard.
Cryptolocker
Den andre Netsecurity-kunden som fortalte om sikkerhetshendelser i egen organisasjon, var blomsterhandlerkjeden Mester Grønn. Ifølge nettverksansvarlig Arve Siitonen har selskapet drøyt 1500 ansatte og rundt 130 butikker i Norge. Selskapet kjører de fleste av tjenestene fra egne serverrom, men har også noe i skyen. Av selskapets åtte IT-ansatte, er fem utviklere.
– I desember 2016 ble vi nesten rammet av et Cryptolocker-angrep. Jeg kikket på trafikken til ukjente nettsteder på brannmurene og så at noen hadde lastet ned en zip-fil. Vedkommende hadde fått en e-post med en «pakkelapp» fra «Posten» og tenkte at den var legitim. Han hadde mentalt hvitelistet «Posten», fortalte Siitonen.
Eposten med vedlegget hadde kommet seg forbi både brannmur og antivirus. Ifølge tjenesten VirusTotal var det bare noen få antivirusverktøy som gjenkjente skadevaren på dette tidspunktet.
Dette kunne ha gått riktig ille, men kjøringen av skadevaren involverte en JavaScript-fil (.js). På PC-ene hos Mester Grønn var .js-filer assosiert med Notepad i stedet for Windows Script Host. Dermed skjedde det ingen skade.
Ærlighet
Selv om IT-avdelingen i Mester Grønn jevnlig informerer de ansatte om sikkerhetsrelaterte ting de bør være på utkikk etter, mener Siitonen at de ansatte er det største, potensielle sikkerhetshullet bedriften har. Det må man ta høyde for.
– Det viktigste er at ansatte er ærlige. Da kan vi agere etter dette. Det må være rom for å innrømme feil, sa han.
– Gi ros til brukerne. Vi er avhengige av at de ansatte er årvåkne. IT-sikkerhet er en laginnsats.
Andres feil
Siitonen mener det er viktig å lære av andres feil.
– Det kan være ting man selv ikke har tenkt over, og det er alltid noe man har oversett. Tenk på hvilke konsekvenser konkrete angrepstilfeller ville ha fått for deg selv, sa han.
Mester Grønn har ikke hatt så mange sikkerhetsrelaterte episoder utover dette, så Siitonen fortalte i stedet om et tilfelle hvor han selv hadde gjort en feil som fikk noen konsekvenser for de ansatte.
– Den 19. september i fjor oppdaget ansatte at de manglet programvare på PC-ene sine, uten at noen visste hvorfor. Verken SIEM-systemet [Security Information and Event Management, journ. anm.] eller brannmuren ga noe svar. Det gjorde derimot hendelseslisten på PC-en, fortalte Siitonen.
Fantastisk trening
– Jeg hadde selv lagd et skript som skulle fjerne Microsoft Teams. Det fjernet i stedet «alt» på mange av våre maskiner. Dette skyldes bare en liten feil i skriptet. Jeg måtte legge meg flat og fortelle i en e-post hva som hadde skjedd, sa han videre.
– Det var fantastisk trening for meg, men ukult. Jeg fikk testet at min indre kriseplan fungerte.
Rådet hans til publikumet under konferansen dersom slike hendelser skjer, er å være dønn ærlig.
– Ellers begynner folk å spekulere, avsluttet han.
Sensitivt
Det var også et annet selskap som fortalte om sine erfaringer etter å ha blitt rammet av et cyberangrep. Det aktuelle selskapet har gitt klar beskjed om at det ikke ønsker pressedekning av foredraget. Digi.no har valgt å respektere dette.