juss og samfunn

Digitalt grenseforsvar bare barnemat sammenlignet med det visse land nå vurderer

Nasjoner frykter at skadevare kan få samfunnet kan bryte sammen uten slik beskyttelse, forteller Check Point-leder.

Illustrasjon: Selv ikke et digitalt grenseforsvar vil kunne stoppe alle digitale trusler mot samfunnet.

De fleste er enige om at angrepet som i juni ble gjort med skadevaren som i stor grad har blitt kalt for NotPetya, ikke handlet om å tjene penger. Selv om NotPetya framstod som en utpressingsvare, hadde den begrenset funksjonalitet for å administrere betalingene fra ofrene. Og muligheten ble fullstendig stengt bare noen timer etter angrepet.

En god del av spredningen av NotPetya ble gjort via en oppdatering til MeDoc-programvaren, et bokføringsprogram som må brukes av alle virksomheter som har forretningsvirksomhet i eller med Ukraina. Også mange ikke-ukrainske selskaper ble derfor angrep av NotPetya via MeDoc.

Les også: Pengeutpressingen i Petya-skadevaren kan ha vært skalkeskjul for noe helt annet

Utsatt skattebehandling

Selv om mange har fått ryddet opp, noen med enorme økonomiske tap, er konsekvensene av angrepet på ingen måte unnagjort.

– NotPetya-angrepet har ført til at Ukraina har måttet utsette innleveringsfristene til skattemeldinger med seks måneder, fortalte Christian Sandberg under et pressemøte torsdag. Han leder et europeisk spesialteam hos Check Point som jobber med beskyttelse mot digitale trusler.

– Det antas at mange selskaper likevel vil få problemer med å levere inn rapportene, slik at myndighetene vil måtte foreta en skjønnsmessig vurdering. Dette kan påvirke skattetilgangen til Ukraina i flere år framover, sa Sandberg.

Christian Sandberg leder et europeisk spesialteam hos Check Point. Bilde: Andreas Tollefsen
Christian Sandberg leder et europeisk spesialteam hos Check Point.

Spørsmålet er så hvem som skal beskytte samfunnet mot slike trusler. Ifølge Sandberg ble også datamaskiner i land som har et digitalt grenseforsvar – også kalt CSOC (Cyber Security Operations Center) – rammet. Disse overvåker i stor grad alle trafikk inn og ut av landet, men i stor grad metadata.

Ifølge Sandberg er slike løsninger i stor grad reaktive, slik at de først gjør noe etter at ting har skjedd, i stedet for å stoppe det med en gang.

«Nationwide Protection»

– Skal myndighetene være politi også på internett og beskytte oss mot angrep, slik de gjør ellers?, spurte Sandberg.

Det er ingen tvil om at slike systemer vil påvirke privatlivet til innbyggerne. Sandberg understreket at dette er et politisk spørsmål, men la til at myndighetene i ulike land nå diskuterer dette.

Den tradisjonelle metoden med å samle inn data, gjør at det går for sent.

Christian Sandberg

– Den tradisjonelle metoden med å samle inn data, gjør at det går for sent. Flere land diskuterer nå «Nationwide Protection», som går mye lenger enn digitalt grenseforsvar, fortalte Sandberg.

– Dette blir som å putte et overvåkningskamera på utsiden av de fleste hjem, utstyrt med pistol og med mulighet til å skyte noen, mens digitalt grenseforsvar til sammenligning er et overvåkningskamera på E18, sa han.

– Man må kunne se dypt inn i dataene. Det krever enormt med ressurser å gjøre dette, sa Sandberg.

Ved hjelp av intelligente systemer kan man likevel filtrere mellom trafikk som er interessant og ikke. For eksempel behøver man kanskje ikke å studere pakkene med videodata fra for eksempel Netflix så nærme. Video utgjør en svært stor andel av trafikken på internett.

Les også: Erna Solberg går inn for «digitalt grenseforsvar»

Frykt

Årsaken til at myndighetene vurderer dette, er ifølge Sandberg at de er redde for at samfunnet kan bryte sammen på grunn av slike angrep. Han kjenner til land som diskuterer dette, men har ikke lov til å navngi dem. Men han kjenner ikke til at slike systemer har blitt implementert i noe land.

– Man kan aldri vite om et slikt nasjonalt sikkerhetsnett vil beskytte mot angrep sin dette. Spørsmålet er om man skal prøve, sa Sandberg.

Han legger til at det dessuten ofte er veldig vanskelig å skille mellom ønsket og ondsinnet trafikk i noe som er bortimot sanntid, og at resultat kan være at brukerne blir temmelig forarget når det stoppes trafikk som egentlig skal slippe gjennom.

Leste du denne? Lysne-utvalget har feilet i oppgaven sin – det finnes allerede et digitalt grenseforsvar i Norge

Andre alternativer

Et alternativ er selvfølgelig at brukerne av datamaskiner ikke bare sørger for å installere sikkerhetsfikser kort tid etter at de gis ut, men også at sårbarheter som er kjente for ulike lands etterretnings- og sikkerhetstjenester, blir fjernet før de kan utnyttes av andre.

Sårbarheten og noen av angrepsteknikkene som ble utnyttet av WannaCry- og NotPetya-angrepene stammer fra lekkasjen av NSA-kybervåpen som skjedde i april.

Men da hadde Microsoft for lengst fått beskjed om den svært alvorlige SMB-sårbarheten, slik at en sikkerhetsfiks til Windows ble utgitt allerede i mars. Dessverre var det mange som ikke hadde installert denne.

Men ifølge Sandberg er ikke faren over med dette. Han viste til lekkasjen med informasjon om CIA-utviklede angrepsvåpen som WikiLeaks kom med i juni og mener at det som ble lekket da, var vel så farlig som NSA-lekkasjen. Dette til tross for at selve angrepsvåpnene ikke ble lekket.

Christian Sandberg hos Check Point viser hvordan kyberskurker over tid tok i bruk lekkede NSA- og CIA-verktøy i WannaCry og NotPetya. Bilde: Andreas Tollefsen
Christian Sandberg hos Check Point viser hvordan kyberskurker over tid tok i bruk lekkede NSA- og CIA-verktøy i WannaCry og NotPetya.

Spesielt nevnte Sandberg sårbarheten CVE-2017-8620, som i alle fall berører alle utgaver av Windows. Microsoft kom med en sikkerhetsfiks til denne i begynnelsen av august, men med sikkerhetsfiksen har selskapet også gjort det mulig for potensielle angripere å finne sårbarheten, ved hjelp av omvendt utvikling («reverse engineering»).

– Denne sårbarheten er like farlig som SMB-sårbarheten som ble patchet i mars, sa Sandberg og mener at det bare er et spørsmål om tid før det smeller neste gang.

Allerede for et år siden: – Utpressingsvare har rammet to av fem virksomheter

Lokal beskyttelse

Både Check Point og andre leverandører av IT-sikkerhetsløsninger har relativt nylig kommet med produkter som er spesielt beregnet for å oppdage utpressingsvare som kryptere filer og filtabeller. Check Points produkter gjør dette blant annet ved se etter unormal atferd i prosessene på systemet og omfattende endringer av filer. Ved slik atferd vil løsningene blant annet lage en ekstra og godt beskyttet sikkerhetskopi av alle filene som skadevare skal til å endre.

Problemet i mange virksomheter er lokalnettet er veldig åpent

Christian Sandberg

Disse verktøyene kommer i tillegg til eksisterende sikkerhetstiltak. Sandberg, i likhet med mange andre innen sikkerhetsbransjen, omtaler sikkerhet som en løk, hvor man har skall på skall med beskyttelse.

Men det er også tiltak virksomheter kan gjøre selv. Problemet i mange virksomheter er at lokalnettet er veldig åpent. Det betyr at når skadevaren først har kommet på innsiden, så har den gode muligheter til å spre seg til de øvrige maskinene i nettverket, spesielt dersom den får tilgang til innloggingsinformasjonen til administratorkontoer. I mange tilfeller vil denne informasjonen kunne være mellomlagret i minnet til Windows-systemer.

Det er mulig å skru av denne mellomlagringen av innloggingsinformasjonen til alle privilegerte brukere, for eksempel ved å legge disse i Protected Users Security Group.

Segmentering av nettet er en annen mulighet, men ifølge Sandberg stopper ikke dette skadevare i å spre seg. Men spredningen tar lenger tid. I tillegg har man mulighet til å stenge av nettverkssegmenter dersom man oppdager at et angrep er i ferd med å skje.

Hyppig sikkerhetskopiering av alle viktige data er også avgjørende, men det hjelper lite dersom de krypterte filene overskriver originalene også i sikkerhetskopiene. Derfor er det viktig å bruke backup-ordninger som forhindrer dette.

Les også: Nå skal Microsoft beskytte Windows 10-brukere mot utpressingsvare

Norge

Norge ble i liten grad rammet av WannaCry og NotPetya. Sandberg tror at den viktigste årsaken til dette er at mange i Norge er flinke til å oppgradere programvaren, inkludert til Windows 10. I noen andre deler av verden, Sandberg nevne spesielt Øst-Europa og Asia, er det ofte eldre systemer som brukes. Og de er som oftest mer sårbare og kan dermed lettere bli rammet av angrep.

En annen faktor som spesielt gjaldt NotPetya, er at det virker som at ingen store, norske virksomheter har særlig mye med Ukraina å gjøre. Danske Maersk Line, derimot, ble spesielt hardt rammet. Selskapet har virksomhet i 130 land, inkludert Ukraina.

Men Norge er ifølge Sandberg like berørt av tradisjonell utpressingsvare som andre land.

Ødela omdømmet

En liten pussighet til slutt. Ifølge Sandberg har WannaCry og NotPetya bidratt til å ødelegge ryktet til utpressingsvare-bransjen, altså de «hederlige kjeltringene». Denne virksomheten fungerer fordi ofrene betale og deretter mottar nøkkelen som skal til for å låse opp. Dersom det er mange tilfeller av at det ikke nytter å betale, slik som med WannaCry og NotPetya, vil færre betale.

Sandberg sa at han ikke vil anbefale noen å betale, siden det er disse betalingene som holder virksomheten i gang.

– Men når man først sitter der med alle familiebildene kryptert og ingen backup, er det en vanskelig avgjørelse å ta, innrømmet han.

Les også: Slik bruker du nettverket til å stoppe hackerne (Digi Ekstra)

Powered by Labrador CMS