sikkerhet

Check Point: Mange virksomheter er bare beskyttet mot 1990-tallets form for IT-angrep

Påpeker at antivirus og brannmur på ingen måte er tilstrekkelig lenger.

Jørn Nygaard og Arnfinn Strand hos Check Point fortalte blant annet om selskapets Infinity Total Protection-løsning.
Jørn Nygaard og Arnfinn Strand hos Check Point fortalte blant annet om selskapets Infinity Total Protection-løsning.

Med Notpetya og lignende skadevare har kyberangrepene for alvor blitt noe som kan slå beina under selv store virksomheter. Dette har bidratt til at IT-sikkerhet har blitt et tema som behandles styrenivå i mange virksomheter, i stedet for bare å være noe IT-avdelingen hadde ansvaret for.

I en rapport om globale risikoer, som ble presentert under World Econonic Forum i januar, var både kyberangrep og datasvindel og -tyveri listet blant dem fem mest sannsynlige risikoene, riktignok bak ekstremvær og naturkatastrofer. Men så sent som i 2016 var det ingen IT- eller datarelaterte hendelser blant de fem mest sannsynlige, globale risikoene.

Dette er ikke så overraskende. Det er ingen tvil om at oppmerksomheten rundt IT-sikkerhet har økt de siste årene. Store hendelser har bidratt til dette. Men store, IT-sikkerhetsrelaterte hendelser har skjedd skjedde tidligere også.

Spørsmålet noen stiller seg, er om IT-brukerne, altså virksomhetene, har lært noe av dette.

– Vi er ikke så sikre på det, sa Arnfinn Strand, sikkerhetsingeniør hos Check Point, under et pressemøte i forrige uke.

Bakgrunn: Mærsk tapte opptil 2,5 milliarder kroner på dataangrep

Fem generasjoner

Det har skjedd en voldsom utvikling innen skadevare siden datavirusene for alvor dukket opp for alvor på slutten av 1980-tallet. Tradisjonelle datavirus, som knapt finnes lenger, regnes som den første generasjonen av skadevare.

Nå snakker IT-sikkerhetsselskapet Check Point om sjette generasjons trusler. Samtidig opplyser selskapet at de fleste virksomheter bare har reell beskyttelse mot de 2-3 eldste generasjonene.

Dette er bekymringsverdig fordi de fleste ikke har det de trenger for å detektere skadevare som WannaCry og lignende.

Arnfinn Strand, Check Point

– Omtrent 50 prosent av våre kunder har tredje generasjons beskyttelse, i tillegg til antivirus og brannmur, fortalte Strand. Men han antydet at andelen hos virksomheter generelt er betydelig lavere, både i Europa og globalt.

– Dette er bekymringsverdig fordi de fleste ikke har det de trenger for å detektere skadevare som WannaCry og lignende, sa Strand.

Ifølge Check Point har det med hver generasjon av skadevare kommet tilsvarende beskyttelsesverktøy. For å beskytte mot internettormer hjelper det med brannmur, for å beskytte mot skadevare som utnytter programvaresårbarheter, hjelp det med inntrengningsvern (IPS – Intrusion Prevention System).

Noe som kjennetegner den fjerde generasjonen av skadevare, er at den er polymorf. Det vil si at skadevaren endrer seg etter hvert som den spres. Sikkerhetsbransjens tiltak mot dette er ofte å kjøre potensiell skadevare i sikkerhetssandkasser og løsninger for å detektere infiserte datamaskiner basert på hvordan de kommuniserer med omverdenen («anti-bot»).

– Vi begynner å se femte generasjons angrep. Disse har mye større påvirkning globalt, på tvers av bransjer og land. De forsøker å komme inn via flere ulike angrepsvektorer, og er ofte utviklet av stater, fortalte Strand.

Les også: Norsk helsesektor tar lærdom etter WannaCry-angrepet (Digi ekstra)

Generasjon seks?

Samtidig har i alle fall Check Point begynt å jobbe med enda en generasjon med beskyttelsessystem, altså generasjon seks. Det handler om å forsøke å forutse hva kyberkriminelle vil finne på i neste omgang, samt å forske på og utvikle produkter som kan møte dette.

Arnfinn Strand hos Check Point innrømte at angripere raskt kan finne på ting selskapet ikke har tenkt på. Foto: Harald Brombach
Arnfinn Strand hos Check Point innrømte at angripere raskt kan finne på ting selskapet ikke har tenkt på.

Hos Check Point tror man at løsningen mot slike angrep, hvordan de nå kommer til å bli, vil måtte sitte enda nærmere hvert endepunkt i IT-systemene. Dette inkluderer i hver IoT-enhet, i hver nettleser, ja i alle mulige enheter knyttet til nettverket. Check Point kaller dette for «Nano Security».

– Det er nok noen år til vi er her, men vi er på vei ved at vi bygger mindre og mer spesifikke agenter til hver enhet, sa Strand.

– Vi er veldig spente på hva angriperne vil finne på av nye ting. De kan raskt finne på noe vi ikke har tenkt på, innrømmet han.

På spørsmål om hvor raskt Check Point vil kunne svare, dersom det plutselig dukker opp noe helt nytt, svarte Strand ved å vise til at selskapet har noen hundre ansatte som driver med forskning på IT-sikkerhet eller intern hacking.

– Vi tror vi er ganske nærme, sa han.

Maskinlæring og AI

Blant verktøyene som selskapet bruker, er maskinlæring og kunstig intelligens.

– Men det gjør angriperne også. Vi har brukt disse teknologiene i flere år. Men de må brukes på de rette stedene. Maskinlæring er veldig svart/hvitt. Det funger veldig bra i demoen, men er ikke så bra alene, uten rensing av resultatene, sa Strand.

Kunstig intelligens skal derimot ha bidratt til en kraftig reduksjon av tiden Check Point bruker på å analysere truslene.

Man må fortsatt benytte de eksisterende løsningene.

Arnfinn Strand

– Det er ikke perfekt, men en vesentlig bidragsyter til både økt kvalitet og hastighet, sa Jørn Nygaard, Check Points country manager i Norge, under pressemøtet.

Men tilbake til dagens trusselbilde. Check Point introduserte nylig flere nye produkter som skal kunne beskytte mot det meste av kybertruslene som finnes nå.

– Man må fortsatt benytte de eksisterende løsningene, men supplere disse med nye teknologier, for å forhindre infeksjon og innbrudd, sa Strand.

– Ofte angriper det på alle plattformer parallelt. Sikkerheten er så sterk som det svakeste leddet. Mobil og sky er ofte dårligere beskyttet enn resten av bedriftsnettet. Og ofte er det tilgang til resten av bedriftens nettverk via mobilen, påpekte Strand.

– Det er ikke mulig å forhindre alt i dag, men det må fokuseres på å stoppe ting før det gjør noen skade. Og det må gjøres tvers av alle dataplattformene.

Leste du denne? – Belastningen av at utro ansatte granskes, kan reduseres kraftig med maskinlæring (Digi ekstra)

«Alt-i-ett»

Tidligere har rådet ofte vært å bruke det beste sikkerhetsproduktet innen hver teknologi, enten det gjelder antivirus, brannmur, IDS, og så videre. Men ifølge Check Point-representantene har blant annet Gartner gått vekk fra denne anbefalingen. I stedet rådes kundene, i alle fall de store, til å ta i bruk en konsolidert løsning.

Hver for seg er spissproduktene kanskje noen prosent bedre på sitt spesialområde, men ikke samlet.

Jørn Nygaard

– Hver for seg er spissproduktene kanskje noen prosent bedre på sitt spesialområde, men ikke samlet, sa Nygaard. Han og Strand hevder også at den samlede løsningen både er enklere og billigere å bruke enn de separate løsningene.

Noe av begrunnelsen for at en konsolidert løsning kan tilby bedre sikkerhet enn de beste, separate produktene, er at informasjon deles på tvers av delsystemene, slik at alle delene får det samme verdensbildet.

– Angrep kan bestå av flere faser, fordelt på flere enheter. Da må de ulike delene i beskyttelsessystemet snakke samme, sa Strand.

(Artikkelen fortsetter under)

Det er ikke få sikkerhetsteknologier IT-sikkerhetsleverandørene mener at er nødvendige. Men kanskje er det enklere når alt er puttet inn i én og samme løsning. Illustrasjon: Check Point
Det er ikke få sikkerhetsteknologier IT-sikkerhetsleverandørene mener at er nødvendige. Men kanskje er det enklere når alt er puttet inn i én og samme løsning.

Samtidig består løsningene gjerne av et veldig stort utvalg av ulike beskyttelsesteknologier. Ifølge Strand er det umulig å administrere alle disse dersom man skal ha ett produkt for hver.

– Man må ha en felles administrasjonsløsning som fungerer på tvers av alle endepunktene, slik at man fra ett sted kan monitorere, se trender, endre innstillinger, og så videre. Det kan være kombinasjonen av varsler som forteller om noe er alvorlig eller ikke. Da må man lage løsninger hvor komponentene er bygd sammen. Dette har Check Point gjort i vår Infinity-arkitektur, sa Strand.

Abonnement

Nytt er selskapets Infinity Total Protection. Dette er abonnementstjeneste som skal kunne løfte virksomheter opp på femte generasjon av beskyttelsesteknologier. Det dreier seg om en totalpakke hvor både lisenser, support, konsulenter, maskinvare og annet kan være inkludert. Veiledende pris per bruker per år er på 300 dollar.

– Da får du alt, ferdig satt opp og med opplæring. Du kan dessuten velge dine byggeklosser. Inntil fem prosent kan tas ut som trening og konsulenter. Inntil 50 prosent kan være maskinvare. Denne fordelingen ligger inne som en del av prisen per bruker, sa Nygaard.

Dette er likevel ingen løsning for alle. Kunden må ha minst 500 brukere, og det ideelle er nok minst tusen brukere. På sikt kan det være at tjenesten blir tilgjengelig for mindre kunder, for eksempel fra separate tjenesteleverandører.

Det er disse som vil bli angrepet først.

Arnfinn Strand

Ifølge Strand vil de typiske kundene være IT-intensive virksomheter hvor IT er strategisk i driften.

– Det er disse som vil bli angrepet først, hevdet han.

Produktet vil i Norge bare bli solgt gjennom to-tre av Check Points partnere. Dette er selskaper som har kompetanse på alle de områdene som systemet dekker. Infinity Total Protection kommer på markedet i Norge rundt månedsskiftet mars/april.

Les også: Digitalt grenseforsvar bare barnemat sammenlignet med det visse land nå vurderer (Digi ekstra)

Krever høy kompetanse

Selv om Check Point hevder at selskapets løsninger er de mest intuitive å bruke, og at Infinity Total Protection skal gjøre ting enklere, innrømmer Strand at det ikke bare er å sette opp systemene, og så fungerer alt av seg selv.

– Det krever høy kompetanse å finne ut hva som har blitt detektert. Vi fokuserer på «prevention», da trenger man i mindre grad å gjøre noe. Men IT-sikkerhet er uansett komplisert, sa Strand.

Det krever høy kompetanse å finne ut hva som har blitt detektert.

Arnfinn Strand

Han fortalte at de færreste bedrifter i Norge har systemer som dette. Til og med mange av de store kjøper dette som tjenester.

– Det å følge med på trusselbildet hver eneste dag er vanskelig nok for oss som gjør dette hver eneste dag, sa Strand.

Samtidig understreket han viktigheten av at de ansatte i virksomhetene er sikkerhetsbevisste.

Nettskybeskyttelse

Et annet produkt som Check Point har lansert i år, er Cloudguard. Dette er en løsning for å beskytte alle typer skyløsninger.

– Det er en paraply som inkluderer produkter vi ha hatt fra før, men er primært SaaS-beskyttelse, sa Strand. SaaS står for «Software as a Service» og inkluderer slik som Office 365, G Suite, Salesforce, Dropbox, Slack og mye annet. Men Cloudguard skal også kunne beskytte tjenester som kunden har bygget selv.

I gjennomsnitt benytter kundene til Check Point 2,5 skyleverandører.

– Som oftest har de en privat sky og én eller to offentlige. Det er applikasjonene som er avgjørende for hvilken sky man velger, sa Strand.

Det er særlig kapring av SaaS-tjenester Cloudguard skal beskytte mot.

– Mange er fortsatt dårlige med valg og bruk av passord. Særlig gjelder dette gjenbruk av passord. Tofaktor-innlogging øker sikkerheten. Det er noe alle bør bruke, understreket Strand.

Les også: – Mange har misforstått hvilke deler av sikkerheten skyleverandøren har ansvaret for (Digi ekstra)

Skygge-IT

– Tjenesten skal også kunne avsløre skygge-IT for å se hva de ansatte faktisk bruker av SaaS-tjenester. Mange får sjokk når de ser hvor mange tjenester de ansatte faktisk benytter. Ofte lagres bedriftens data også i private kontoer i slike tjenester, fordi det er lettvint, sa Strand.

Med skygge-IT menes IT-infrastruktur som brukes, men som ikke er innført av IT-avdelingene

Kanskje de må kjøpe dataene tilbake fra angriperne for å finne ut hva de har blitt frastjålet.

Arnfinn Strand

Inkludert i løsningen er også beskyttelse mot at skadevare og angripere infiserer innholdet i SaaS-applikasjoner, identifisering og blokkering av trusler og bedragere som forsøker å bryte seg inn i SaaS-kontoer, samt databeskyttelse som automatisk krypterer sensitive data og hindre uautorisert deling av slike data.

Det sistnevnte er ofte en del av det som kalles for DLP (Data Loss Prevention).

– I disse GDPR-tider er beskyttelse av data høyaktuelt, og DLP er et vesentlig element i dette. Det er viktig å ha sporbarhet for å finne ut hva som har skjedd og hva som har blitt berørt. Det kan ha betydning for hvordan du blir straffet, mener Strand.

Han forteller at det for mange bedrifter som har hatt datainnbrudd, kan være en stor utfordring å finne ut hva de har mistet av data.

– Kanskje de må kjøpe dataene tilbake fra angriperne for å finne det ut, sa Strand.

Smart-1 5150 er blant de nye maskinvareproduktene til Check Point. Foto: Check Point
Smart-1 5150 er blant de nye maskinvareproduktene til Check Point.

Ny maskinvare

Selv om Check Points programvare i teorien kan kjøres på ethvert x86-system, tilbyr selskapet egne «appliance»-produkter hvor maskinvare og programvare leveres samlet. Den primære fordelen er ifølge Strand at selskapet da kan garantere ytelsen.

Selskapet har servere i mange størrelsen, avhengig av hvor mange gateway-er de skal støtte. Men nå har det kommet med flere nye og kraftigere modeller. Bakgrunnen for dette er at det kreves mer ytelse for å drive de nye programvareløsningene.

I tillegg til mer prosessorkraft, minne og lagringsplass, skal Check Point ha byttet ut kjernen til operativsystemet i de nye boksene. Ifølge Strand skal den kunne bidra til bedre utnyttelse av maskinvaren.

Powered by Labrador CMS