microsoft exchange
Check Point: Du løper en høy risiko ved å eksponere Exchange direkte på internett
Selskapets norske cybersikkerhetsevangelist mener det ikke er nok med den sikkerheten applikasjonene har innebygget.
Stortinget, en rekke andre norske virksomheter, samt tusen over hele verden, har de siste ukene opplevd at deres egne, Microsoft Exchange-baserte epost- og kalenderservere har blitt angrepet. Dette er gjort via fire sårbarheter i programvaren. For å utnytte disse må serveren være eksponert på internett med port 443, altså den samme som webservere vanligvis har åpen for HTTPS-forespørsler.
Les også:
Stortinget oppdaterte Exchange-serverne nesten umiddelbart
I etterkant av angrepene har enkelte hevdet at det ikke er noe de har kunnet gjøre for å forhindre angrepene, fordi de ble angrepet før sårbarhetene ble kjent og sikkerhetsfiksene tilgjengelige. Dette er en påstand som ikke alle nødvendigvis kjøper. Blant disse er Nils Ole Gamlem, cybersikkerhetsevangelist i IT-sikkerhetsselskapet Check Point Norge.
Digi.no møtte Gamlem under et virtuelt pressearrangement denne uken.
– Selv om vi har medfølelse for dem som har blitt utsatt for skadevare og konsekvensene av dette, vil jeg hevde at altfor mange av dem som har blitt utsatt for dette, er raske med å si at de har gjort alt de kunne, og at det ikke var mulig å unngå dette. Men jeg skal være forsiktig med å peke på noen, sa Gamlem.
En grunn til at ikke alle er angrepet
– Det er en grunn til at det ikke er alle Exchange «on premises» som har blitt utsatt for denne skadevaren. Kanskje har de som ikke har blitt utsatt, unngått dette fordi de har tatt i bruk og konfigurert en teknologi som beskytter dem mot denne potensielle faren, fortsatte han.
Gamlem mener at slik sikkerhet skal bygges i lag, noe som blant annet betyr at den ikke skal være avhengig av ett enkelt produkt.
– Når du tar en tjeneste, eksempelvis Exchange, og publiserer den tjenesten direkte ut mot internett, uten noen form for sikkerhet annet enn det som er innebygget i tjenesten eller applikasjonen, da løper du en relativt høy risiko, sa han.
Flere alternative løsninger
Én måte å gjøre dette på, er å overlate identifiseringen av brukerne til det Gamlem omtaler som en separat brannmurløsning, før brukeren gis tilgang til Exchange eller andre interne tjenester. I praksis snakker vi her om VPN (Virtual Private Network). Da vil ikke Exchange-serveren være synlig fra internett.
– Men for at de skal være brukervennlige og i det hele tatt fungere, så må tjenesten kanskje være eksponert mot internett. En annen måte å beskytte tjenesten på, er å bruke programvare for avansert trusselbeskyttelse på selve serveren. Både vi og våre konkurrenter, som Palo Alto og Microsoft selv, tilbyr dette. Vi fjerner ikke sikkerhetshullene, men vi hindrer at noen kan utnytte dem. Vi bygger brannmuren inn i applikasjonen, forklarer Gamlem.
Leste du denne?Microsoft ble varslet om Exchange-sårbarhetene allerede i januar
Ikke bare portblokkering
Det er ingen klassisk brannmur det Gamlem snakker om.
– Hvis du har en brannmur skal du ikke uhildet slippe port 443 gjennom denne. Du skal gjøre en analyse av trafikken, så det trengs mer enn bare portblokkering som brannmurteknologi. Du må faktisk se på «payload». Det er dette som skiller en brannmur fra en «avansert brannmur» – altså hvor dypt inn i nettverkspakkene kan du gå, avslutter Gamlem.