honningkrukke

Vi spant opp en virtuell server for å sjekke hvor lenge den fikk stå i fred

Bare sekunder etterpå begynte det å skje noe.

Sikkerhetsingeniør Arnfinn Strand i Check Point åpnet alle porter på en Ubuntu-installasjon i nettskyen. Da tok det ikke lang tid før maskinen fikk besøk.
Sikkerhetsingeniør Arnfinn Strand i Check Point åpnet alle porter på en Ubuntu-installasjon i nettskyen. Da tok det ikke lang tid før maskinen fikk besøk.

En sikkerhetsekspert satte opp en standard virtuell maskin for oss i nettskyen. Straks begynte det å tikke inn forsøk på kartlegging og mulige hackerforsøk. Se video nederst i saken.

Bli med på en demonstrasjon av hva en såkalt honeypot eller honningkrukke tiltrekker seg av oppmerksomhet.

Det skjer helt uten at IP-adressen eller serveren er kunngjort noe sted. Automatiske script eller såkalte bot-er vil umiddelbart fatte interesse. Slike sveiper kontinuerlig over hele internett på jakt etter ofre.

– Angriperne ønsker mest mulig inntekt for minst mulig jobb. Finner de plattformer og løsninger som ikke krever mer kompliserte teknikker, så angriper de det først. Nettsky, mobil og IoT blir i stadig større grad angrepet fordi det er enkle mål, sier Arnfinn Strand i sikkerhetsselskapet Check Point.

Hacker-felle

En honeypot eller «hacker-felle» er verktøy spesielt laget for å lokke til seg angripere, og registrere hva de prøver seg på av teknikker. Det kan gi innsikt som kan brukes til å beskytte systemene bedre.

Strand spinner opp en konteiner hos en av de store skyleverandørene. I den har han installert T-pot, en samling med flere honningkrukker pakket sammen og utgitt av Deutsche Telekom under en fri lisens. Verktøyet kan lastes ned fra GitHub og er forholdsvis enkelt å sette opp.

Det går ikke mange sekundene etter at serveren er online før de første skannerne har oppdaget maskinen og begynner å prøve seg.

15 minutter senere er det foretatt nærmere hundre ulike forsøk på å logge seg inn enten med SSH eller Telnet. Det første forsøket på å infisere maskinen med ondsinnet skadevare er også registrert.

Strand lar seg ikke overraske. Han har gjort samme øvelse tidligere. Etter én uke var en slik honeypot-installasjon blitt skannet eller forsøkt kompromittert nærmere 4 millioner ganger.

Selv om det meste av trafikken er ren automatikk, ser Strand også tegn til at enkelte forsøk er manuelle operasjoner. Trolig utført av et menneske som følger opp skannerapporter for å ta neste skritt.

Brannmur ikke nok

Setter man opp en virtuell maskin hos en av de store tilbyderne av offentlige skytjenester, så kommer tjenesten normalt med noe sikkerhet innebygget. Det er typisk en brannmur der kunden kan velge å sperre eller åpne porter.

– Sånn maskinen står nå (før demonstrasjonen startet) er den relativt godt beskyttet fordi det er få porter eksponert mot internett. Men når man gjør noe mer og installerer applikasjoner på toppen, da må man begynne å åpne porter i brannmuren. Og det er da utfordringene kommer hvis du har svakheter i applikasjonene du kjører, sier Strand.

Han understreker at det i dag er mer aktuelt å angripe applikasjonslaget enn nettverket eller det underliggende operativsystemet.

Ansvaret ligger da hos kunden. I dagens trusselbilde er det anbefalt å sikre seg ytterligere. Strand peker på at en såkalt stateful inspection firewall er mer enn 25 år gammel teknologi. Det er slettes ikke nok lenger, ikke alene.

Skyleverandørene tilbyr ekstra beskyttelse som betalte tilvalg. Det samme gjør tredjepart, med blant annet snokvern eller det sikkerhetsbransjen kaller IDS (intrusion detection systems) og IPS (intrusion prevention systems).

Se video – slik satte vi opp honningkrukken og dette oppdaget vi:

Hva er en honningkrukke?

Powered by Labrador CMS