sikkerhet

Citrix advarer: – VPN gir et sugerør inn i bedriftens eiendeler

Mener VPN kan gi dårligere sikkerhet enn ved ikke å bruke noen sikkerhetsløsning i det hele tatt.

Bruken av VPN-løsninger har økt kraftig fordi mange for tiden må jobbe hjemmefra. Men Citrix mener at VPN ikke gir tilstrekkelig sikkerhet.
Bruken av VPN-løsninger har økt kraftig fordi mange for tiden må jobbe hjemmefra. Men Citrix mener at VPN ikke gir tilstrekkelig sikkerhet.

Langt fra alle virksomheter som har sendt sine ansatte til hjemmekontoret, har utstyrt de ansatte med bærbare PC-er som virksomheten har full kontroll over. Mange av disse ansatte må dermed bruke VPN (Virtual Private Network) fra sin private PC for å få tilgang til virksomhetens interne nettverk og systemer.

Nå advarer Citrix Norge mot nettopp dette. Norgessjef Knut Alnæs kom nylig med en kronikk i Finansavisen hvor han hevder at bruk av VPN kan bety dårligere sikkerhet enn om man ikke bruker noen sikkerhetsløsning i det hele tatt.

– Gir et sugerør inn i bedriftens eiendeler

Digi.no har bedt Citrix Norge om å utdype. Vi har fått snakke med teknologievangelist Bjørn Riiber, som er en av Citrix' fremste eksperter på dette området.

– Utfordringen med VPN er at det ikke er noen kontroll på hva som skjer med brukeren som har fått tilgang til virksomhetens interne systemer. Sikkerheten avhenger av at det ikke gjøres noe ulovlig internt, forklarer Riiber.

En VPN-klient kan i utgangspunktet installeres på nærmest enhver enhet, også enheter hvor sikkerheten er kompromittert, uten at virksomheten nødvendigvis kan sjekke dette.

Bjørn Riiber har vært ansatt i Citrix siden 1999. Han jobber i dag som teknologievangelist i systemingeniørteamet. Tidligere har han hatt en europeisk domenespesialistrolle med fokus på nettsky. Foto: Digital Blue Photography/Citrix Norge
Bjørn Riiber har vært ansatt i Citrix siden 1999. Han jobber i dag som teknologievangelist i systemingeniørteamet. Tidligere har han hatt en europeisk domenespesialistrolle med fokus på nettsky.

– Derfor har vi sett sikkerhetsbrister også tidligere. Men mengden og skalaen det gjøres i, har blitt enormt mye større. Jeg tror det har vært mange sikkerhetsbrister der ute som vi ikke har hørt om, eller som ikke har blitt oppdaget ennå, sier Riiber.

– VPN gir et sugerør inn i bedriftens eiendeler. Vi må slutte å gjøre det på denne måten, ellers kan vi ikke bruke våre egne enheter. Og det er ikke sikkert at du vil at arbeidsgiveren skal kontrollere hele din private enhet, fortsetter han.

Ytelsesproblemer og forsinkelser

Et annet problem med VPN er knyttet til at brukerne ikke kun benytter tjenester fra arbeidsgiveren, men fra hele verden. Da kan det bli mye data som må sendes via arbeidsgiverens infrastruktur, istedenfor direkte mellom brukeren og tjenesten.

– Brukeropplevelsen blir redusert dersom alt må gå gjennom datarommet ditt. Det verste mennesker vet, er ting som ikke funker. Du kan bruke så mye penger og ressurser du vil på det, men fungerer det ikke, blir du ikke helt, sier Riiber.

I tillegg kan man få et problem med såkalt «skygge-IT», ved at brukerne selv forsøker å finne løsninger på sine IT-behov uten å involvere IT-avdelingen.

«Nytt» uttrykk, gammel idé

Svaret som stadig flere trekker fram, er «zero trust», en metodikk som innebærer at man ikke skal stole på noen, verken brukere, enheter eller nettverk.

– Zero trust er et «buzzword», men grunnideen er at man alltid skal søke tillit. Det handler ikke egentlig om teknologi, men i større grad om plattform og hva som skal til for å gjøre bedriftsinfo tilgjengelig, sier Riiber.

Det er selvfølgelig ikke noen tilfeldighet at nettopp Citrix snakker om dette. Selskapet har løsninger å selge.

– På mange måter har vi hatt et fantastisk år, for dette har vi gjort i 30 år, det å levere applikasjoner på desktop på en sikrere måte, sier Riiber.

Full tilgang gjennom nettleseren

Løsningen selskapet tilbyr er en sikker arbeidsflate, eller «workspace», og da gjerne en som er webbasert og som kan kjøres i nettleseren til brukeren. Inni denne kan brukeren få tilgang til alt av applikasjoner.

– Din enhet hjemme er ikke kontrollert av bedriften, ei heller nettleseren. Derfor kan brukeren styres til en sikker nettleser inne i nettleservinduet, slik at ingenting blir liggende igjen på PC-en, forteller Riiber.

– Brukeren merker egentlig ingen annen forskjell bortsett fra at det vises en liten logo i et hjørne. Hva brukeren ellers gjør, påvirker ikke denne jobbsesjonen, fortsetter han.

Lager risikoprofil

Det meste av sikkerhets- og utrullingsfunksjonalitet vil da være samlet i arbeidsflaten.

I bakgrunnen brukes dessuten kunstig intelligens og maskinlæring til å lage og analysere en risikoprofil på en måte som ikke er så ulik den kontrollen banker og kredittkortselskaper gjør når de analyserer transaksjoner. Systemet vet hvor en gitt bruker pleier å være pålogget, og vil reagere dersom brukeren begynner å laste ned noe fra et kontor på den andre siden av verden bare noen få timer senere.

I utgangspunktet vil brukeren da bli bedt om å verifisere seg på nytt, altså å få fornyet tillit.

En «ja»-avdeling

– Når du da aksesserer, så er du allerede inne i en «zero trust»-tankegang. Man får en integrert helhet, istedenfor en rekke punktløsninger som løser ett og ett problem.

– Med ett brukergrensesnitt å vedlikeholde, og ett regelsett for grupper eller per applikasjon, så har du en sentralisert administrasjon som gjør at IT har stålkontroll og enkelt og kontrollert kan publisere og gi tilgang til nye applikasjoner i arbeidsflaten. Det er viktig framover at IT blir en «ja»-avdeling som kan levere raskt.

– Ingen hemsko

Riiber påpeker at det ikke er alle som er enige i Citrix' måte å gjøre dette på.

– Det syns vi er litt morsomt, for da får du en bevisstgjøring rundt diskusjonen. Vi har kunder som har valgt å vente med zero trust fordi de syns at de har god nok sikkerhet som de har. Flere av disse har hatt zero trust-tankegangen inne lenge, men de har en utfordring med at de har veldig mange verktøy og punktløsninger å forholde seg til. Dette er dyrt og vanskelig å administrere med mange løse biter, hevder Riiber.

– Vår løsning er akkurat nå ganske unik med sin måte å tenke zero trust på. Stol ikke på noen ting, IT har muligheten til å håndheve det de måtte trenge, samt at brukerne får en god brukeropplevelse hvor sikkerhet ikke blir en barriere som de prøver å snike seg unna. Arbeidsflaten er en del av deres arbeidshverdag, den legger ikke noen hemsko på hvordan de gjør jobben eller hvilken enhet de bruker, og sikkerheten er mer enn ivaretatt, avslutter Riiber.

Powered by Labrador CMS