nettverk og infrastruktur
– Vi er nødt til å titte på datatrafikken vår. Det er den som er skadelig
Cato Evensen tror mer tilgang til innsyn i datatrafikken kan bli en vei ut av en svært negativ trend innen IT-sikkerhet.
2021 markerte seg som et år hvor den globale IT-sikkerhetssituasjon gikk fra ille til betydelig verre, blant annet med en lang rekke kjente IT-angrep både i Norge og utlandet – og sikkert enda flere som så langt ikke har blitt offentlig kjente.
Digi.no har tatt en prat med Cato Evensen, norgessjef for IT-sikkerhetsselskapet Palo Alto Networks, blant annet om hans syn på hvordan denne situasjonen vil utvikle seg i løpet 2022.
Dessverre er det lite optimisme å spore hos Evensen, i alle fall for det inneværende året. Men han peker også på tiltak som gjøres eller kan gjøres, som kan bidra til at den negative utviklingen snus.
– Jeg tror at sikkerhetsproblemene vil øke like mye i 2022 som det vi så i 2021. Da økte pengeutpressingen med 80 prosent, sier han – og mener at vi er inne i en gullalder for de cyberkriminelle.
– Jeg tror med hånden på hjertet at alle som benytter seg av digitaliseringsprosesser, de har en voldsom gevinst når det gjelder teknologi, men så lenge sikkerhetsstrategien henger så langt etter, så vil det være kjempeutfordringer. Det er dessverre et fantastisk tidsvindu for de kriminelle til å utnytte til å utnytte oss på det groveste, fortsetter Evensen.
Mest økonomisk motivert
Selv om mange av trusselgruppene ikke nødvendigvis er økonomisk motivert, men i stedet utfører sine angrep blant annet å spionere eller posisjonere seg innenfor kritisk infrastruktur og militære tjenester, sier Evensen at penger er den mest utbredte drivkraften, noe vi ser av økningen i utpressingsangrep.
– De kriminelle har flere ulike verktøy for å presse deg til å betale. Og om du ikke betaler, så skjer det som skjedde med flere norske selskaper i slutten av 2021, blant annet Nordic Choice Hotels. Som vi har sett i mediene, er persondata fra databasen deres fullstendig på avveie. Det er jo bare trist, sier Evensen.
På generelt grunnlag, dersom persondata kommer på avveie, er de stor sannsynlighet for at GDPR-regelverket vil gi grunnlag for en betydelig bot.
Noen positive tegn
– Samtidig er det ikke tvil om at dette kan hjelpe til med å få styrets og ledernes oppmerksomhet opp et hakk. Selv om styremedlemmer er personlig ansvarlige for å ivareta bedriftens «helse», har sikkerhet dessverre i lang tid blitt sett på som et nødvendig onde som ikke nødvendigvis er lett å få oversikt over, sier Evensen – men antyder at dette kanskje er i endring.
– Det er positivt at flere ledere nå er mer opptatt av å få vite hva som er helsetilstanden til bedriften deres og om de digitale «kronjuvelene» er beskyttet på en skikkelig måte. Informasjon om dette må legges til rette for styret på en folkelig måte som de kan forstå, fortsetter han.
Forvirres av uttrykk som zero trust
En tilnærming veldig mange snakker om for tiden, kalles zero trust. Kort fortalt handler det om at man i IT-systemer ikke skal stole på noen eller noe, men alltid verifisere. Evensen mener det er mange fordeler med zero trust, inkludert at man kan forenkle infrastrukturen og redusere totalkostnaden hvis man legger en helhetlig strategi til grunn.
– Problemet er jo at bransjen elsker buzzwords som dette. Og dermed gjør vi det veldig vanskelig for menigmann og CISO-er (sikkerhetsansvarlige), som det egentlig handler om, sier Evensen.
Han peker på at de ulike aktørene i markedet, inkludert Palo Alto Networks, han sine egne versjoner av zero trust.
– De stakkars sikkerhetsansvarlige klør seg i hodet og lurer på hvilken zero trust de egentlig skal bruke og spør «hva er egentlig zero trust?» Jeg skjønner godt at de blir forvirret, jeg.
Og dersom man finner et svar på dette, er det likevel mye vanskeligere å gjennomføre zero trust enn det er å snakke om det.
Flyplassen er zero trust i praksis
Evensen liker å bruke analogier når han forklarer ting, og i fjor høst kom han med en slik om zero trust under et stort partnerarrangement. Det gjorde at han i ettertid fikk flere henvendelser fra tilhørerne med spørsmål om han kunne komme og fortelle det samme til deres styremedlemmer. Eksempelet er hentet fra noe de fleste kjenner, nemlig det å reise med fly fra en flyplass.
– Når du eller jeg skal ut og fly, får vi et boardingpass. Med det kommer vi inn i sikkerhetskontrollen, og der blir vi alle saumfart sammen med håndbagasjen. Er de ikke fornøyd med gjennomlysningen, blir du eller bagasjen tatt til siden og gjennomgått på nytt. Og kommer du inn i avgangshallen, er det bare én bestemt gate du slipper gjennom, der flyet ditt står. Kommer du inn på flyet, så skal du sitte i det ene bestemte setet. Når du kommer ut, skal du hente din koffert med en tagg som samsvarer med gjenparten.
– Dette er jo zero trust-strategi, fra du ankommer flyplassen til du forlater den, som flyplassindustrien har pålagt flyselskapene å jobbe etter, sier Evensen.
– Vi aksepterer dette når vi skal ut å reise, og det er ikke så ulikt det å logge på og logge av en IT-infrastruktur. Men når vi skal være brukere av veldig komplekse datasystemer med verdifull informasjon, da aksepteres motargumenter fra brukerne, som: «Jeg vil ikke at det skal gå tregt i mitt nettverk» eller «Jeg vil ikke at den avdelingen som heter sikkerhet skal komme og legge begrensninger og ekstra pålogging eller autentisering for meg. For da stopper vi innovasjonen.»
For stor distanse mellom ønsker og muligheter
Evensen peker på det faktum at vi mennesker ikke liker endringer.
– Bare se nå på covid. Vi er pålagt å omstille hvordan vi arbeider, hvordan vi møtes, og vårt sosiale liv er snudd på hode. Det er langt fra enkelt, og vi liker det ikke, men vi har klart å omstille oss.
Han nevner en tenkt bedrift og at denne har valgt digitalisering som strategi, noe alle de ansatte er med på.
– De har planer om skysystemer og applikasjoner i skyen. De har alt dette på stell. Så spør ledelsen den sikkerhetsansvarlige om vedkommende kan implementere dette. Den sikkerhetsansvarlige sier «ja, men jeg trenger seks måneder og ti mennesker».
– Dette skaper et paradoks som handler om distansen mellom det bedriften ønsker og det å klare å ivareta dataene sine. Denne distansen øker. Derfor tror vi at vi vil se at det blir mye tøffere i 2022, etter hvert som vi tar inn over oss alle de tjenestene som ligger tilgjengelig i form av skytjenester, forteller Evensen.
Fremdeles i steinalderen
I mange virksomheter er IT-organisasjonen delt opp i siloer. Noen har ansvaret for applikasjoner, noen for datasentre, noen for skytjenester og noen for nettverket.
– Og alle siloene er i voldsom endring. Ting flyttes på, kanskje fra datasenteret og opp i skyen, og noen begynner å jobbe på hjemmekontor, og så snakker plutselig ikke tingene sammen. Hvordan skal man beskytte alle delene av infrastrukturen da? Hvis du på hjemmekontor får et virus på PC-en, hvordan skal de som administrerer for eksempel Office 365 få vite om dette – og veldig raskt, spør Evensen.
– Disse hackerne der ute er superavanserte. De er meget oppegående mennesker som har det beste utstyret. De venter ikke på et en e-post skal bli sendt fra din IT-ansvarlige til din sikkerhetsansvarlige for skytjenestene. Dette må skje dynamisk og helt automatisk. Denne prosessen, hvor du tar alle trådene sammen og ser på helheten, er det ikke mange som har begynt på ennå. Har vi ikke dette, er vi fremdeles i steinalderen sammenlignet med hackerne, fortsetter han.
Må ha innsikt i trafikken
Det aller meste av cyberangrep skjer via nettet og datatrafikken som går der.
– Vi er nødt til å titte på datatrafikken vår. Det er den som er skadelig, sier Evensen.
Men det er ikke så enkelt. Evensen nevner to eksempler på dette. Det ene er at de aller fleste leverandørene av programvare som tjenester (SaaS) bruker en sikkerhetsteknologi kalt «certificate pinning», som skal kunne forhindre at uvedkommende avskjærer og avlytter kryptert trafikk, men som også forhindrer virksomhetenes brannmurer i å inspisere trafikken.
– Det IT-ansvarlig da må gjøre, er å si at man aksepterer denne trafikken uten inspeksjon. Den blir først dekryptert på din PC, og den omgår alt av sikkerhetstiltak på veien. Det er en kjempeutfordring, mener Evensen.
En annen faktor som begrenser mulighetene til å oppdage ondsinnet trafikk, er ifølge Evensen at offentlige instanser ikke liker å sende ting opp i internasjonale skyer for at det skal bli sikkerhetsskannet i «sandkasser» der.
– I vårt tilfelle skal det helst ligge i Norge eller et annet godkjent land. I alle fall dersom det dreier seg om kritisk infrastruktur, sier han.
Sentralisert styring nødvendig
Både i USA og i EU er det etablert prosjekter hvor både private og offentlige aktører kan samarbeide, dele informasjon og lage trygge plattformer å kommunisere på.
EU-varianten kalles for Gaia-X.
– Vi er nødt til å samhandle mer, og vi er nødt til å ha en trygg plattform hvor vi kan inspisere dataene som går fra meg til deg. Kommer det en spionvare inn som vil hente ut informasjon fra min eller din PC, bør man ha mulighet til å dekryptere og titte på hvor trafikken går. Da skal vi ha mulighet til å stoppe det, sier Evensen.
– Med dette tror jeg at vi får en sentralisert styring tilsvarende det flyplassindustrien har gjennomført etter 9/11 på alle flyplasser i verden.
Del to av dette intervjuet kan du lese her.